As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Palo Alto Networks alertou sobre uma vulnerabilidade de gravidade crítica no portal de autenticação User-ID (conhecido como Captive Portal) da PAN-OS que já está sendo explorada em ataques dirigidos. Identificada como CVE‐2026‐0300, trata-se de um excesso de búfer que permite a um atacante não autenticado executar código arbitrário com privilégios de root em dispositivos PA-Series e VM-Series expostos à Internet por pacotes especialmente manipulados.
A capacidade de executar código como root em um corta-fogo implica um risco extremo: um atacante pode desativar controles, criar persistência, interceptar ou manipular tráfego, e usar a equipe comprometida como trampolim para se mover lateralmente dentro da rede. Por isso, Palo Alto descreveu a falha com a máxima severidade e indicou que já existem evidências de exploração limitada contra portais de autenticação acessíveis a partir de endereços não confiáveis ou da Internet pública.

Se a sua organização usar a PAN-OS, verifique imediatamente se o portal de autenticação está habilitado e exposto. Palo Alto oferece uma página com detalhes técnicos e recomendações iniciais em seu aviso oficial: https://security.paloaltonetworks.com/CVE-2026-0300. Também é conveniente verificar a configuração concreta do Captive Portal na documentação técnica do produto para identificar e mitigar rapidamente a exposição: https://docs.paloaltonetworks.com/.../configure-captive-portal.
Um dado preocupante de contexto: serviços de rastreamento da Internet detectam milhares de instâncias de firewalls PAN-OS acessíveis publicamente. Shadowserver, por exemplo, relata mais de 5.800 firewalls VM-Series expostos online, concentrados principalmente na Ásia e na América do Norte; isso significa que a superfície de ataque potencial é grande e que muitas organizações poderiam estar em risco enquanto não se aplique um adesivo ou mitigação definitiva. Veja aqui o seguimento público: https://dashboard.shadowserver.org/....
Até que Palo Alto publique um adesivo, a medida mais urgente e prática é reduzir a exposição: restringir o acesso ao User‐ID Authentication Portal a áreas de rede de confiança e, se não puder garantir essa restrição, desactive o portal temporariamente. Essa recomendação é coerente com as práticas de segurança em gestão de perímetros: nunca deixar serviços sensíveis acessíveis a partir de redes não confiáveis sem controles adicionais.
Além de desativar ou acotar o acesso, implemente controles compensatórios: aplique regras de listas de controle de acesso (ACL) em bordas de rede e em provedores de trânsito para bloquear acesso à interface de endereços públicos, obrigue o uso de VPNs ou túneis de gestão para a administração remota, e assegure que a gestão do firewall não esteja diretamente exposta à Internet. Monitorize com prioridade os logs de eventos e os alertas de integridade do dispositivo buscando comportamentos anormais (reinicios não planejados, mudanças de configuração não autorizadas, conexões a IPs suspeitos).

Se suspeitar de compromisso, proceda a um plano de resposta: isole-se o equipamento afectado da rede, recopile artefatos forenses (logs do sistema, configurações, capturas de tráfego), não confie na imagem do dispositivo até uma reconstrução limpa de uma imagem conhecida e firme as credenciais administrativas após a recuperação. Considere a ajuda de uma equipa forense externa e comunique o incidente às partes pertinentes segundo requisitos regulamentares e contratos.
Esta vulnerabilidade se enquadra numa tendência: nos últimos meses, várias falhas da PAN-OS foram exploradas na natureza, mostrando que os dispositivos de segurança com interfaces expostas são objetivos prioritários para atacantes que procuram controle persistente. Uma vez que Palo Alto é fornecedor de uma porção ampla da infraestrutura crítica e corporativa global, os impactos potenciais abrangem desde interrupções pontuais até lacunas que comprometam informações sensíveis de clientes e empregados.
Finalmente, documente e automatice a detecção e mitigação: inventarie todos os firewalls e portais de autenticação, priorize aqueles expostos publicamente, aplique regras de acesso emergentes e planifique a aplicação do adesivo oficial enquanto estiver disponível. Mantenha-se informado através do aviso do fabricante e de feeds de inteligência reputados; a janela entre a divulgação e a exploração maciça pode ser curta, pelo que a rapidez e a disciplina operacional são chaves para minimizar o impacto.
Relacionadas
Mas notícias do mesmo assunto.

Identificam plataforma AnonyMousKIT de phishing para remover Activation Lock em iPhone e iPad
Pesquisadores de cibersegurança documentaram uma plataforma de phishing como serviço orientada para eliminar a proteção de Activation Lock iPhones e iPads roubados, combinando p...

EUA EUA impõe sanções a redes iranianas ligadas à MOIS e Mabna na operação Economic Outcast
O Departamento do Tesouro dos EUA lançou uma nova ronda de sanções financeiras contra redes ligadas ao Irão, numa campanha que as autoridades norte-americanas descrevem como um ...

Cadeia de exploração NemoClaw expõe Ollama a acesso não autenticado e altera modelos do chat
O que aconteceu (fatos confirmados) Pesquisadores do Oasis Security publicaram um relatório que descreve uma cadeia de exploração contra a configuração de NemoClaw que pode perm...

CISA adiciona CVE-2026-21962 a KEV por exploração remota no Oracle HTTP Server e WebLogic
A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA) incluiu no seu catálogo Known Exploited Vulnerabilities (KEV) a falha crítica rastreada como CVE-20...

IA em geração de código acelera dependências OSS e gera dívida de remediação em segurança
Um recente seminário organizado pelo ActiveState e um inquérito a 300 responsáveis pela segurança e desenvolvimento em empresas de diferentes sectores confirma algo que muitos e...

Identificam WordlistLoader e SynkLoader, loaders intermédios ligados a corretors de acesso para
Pesquisadores de cibersegurança identificaram duas famílias de malware novas — denominadas WordlistLoader e SynkLoader — empregadas como etapas intermediárias para implantar car...

TikTok pagará 400 milhões para COPPA; 100 M condicionados a anulação de decreto Musical.ly
O Departamento de Justiça dos EUA. A América anunciou o pagamento de 400 milhões de dólares por parte de TikTok para resolver uma demanda de 2024 que acusava a plataforma -propr...