CVE-2026-0310
Pufferüberlauf in der XML-Verarbeitung von PAN-OS ermöglicht Codeausführung ohne Authentifizierung oder Denial-of-Service (CVE-2026-0310)
Ein Angreifer ohne vorherige Authentifizierung mit Netzwerkzugriff auf Management- oder Datenebenen-Schnittstellen von PAN-OS kann VM-Series-Firewalls abstürzen lassen oder auf PA-Series Codeausführung mit Root-Rechten erlangen. Korrigierte Versionen sind verfügbar; eine Problemumgehung existiert nicht.
Was passiert ist
Ein Angreifer ohne vorherige Authentifizierung mit Netzwerkzugriff auf eine PAN-OS-Management-Weboberfläche oder eine Datenebenen-Schnittstelle kann einen Pufferüberlauf in der XML-Verarbeitung ausnutzen. Der Angriff erfordert weder Zugangsdaten noch eine Nutzerinteraktion; die Angriffskomplexität wird in CVSS 4.0 jedoch als hoch bewertet. Auf VM-Series-Firewalls ist die Folge ein Denial-of-Service; auf PA-Series-Hardware kann die Schwachstelle zur Ausführung beliebigen Codes mit Root-Rechten führen. Panorama ist ebenfalls betroffen.
Palo Alto Networks gibt an, keine böswillige Ausnutzung dieser Schwachstelle zu kennen; eine öffentliche Offenlegung hat nicht stattgefunden. Der Hersteller stuft das Risiko als kritisch ein; der CVSS-4.0-Wert beträgt 7,2 und wird als hoch bewertet.
Wer betroffen ist
Zu den betroffenen Produkten zählen Cloud NGFW, PAN-OS und Prisma Access. Bei PAN-OS betrifft dies die Versionen 12.2.0 bis vor 12.2.3, 12.1.0 bis vor 12.1.4-h10, 11.2.0 bis vor 11.2.4-h21, 11.1.0 bis vor 11.1.4-h36 und 10.2.0 bis vor 10.2.7-h37. Prisma Access ist in den Versionen 11.2.0 bis vor 11.2.4-h21 sowie 10.2.0 bis vor 10.2.7-h37 betroffen. Cloud NGFW wird für alle Versionen als betroffen ausgewiesen. Panorama ist ebenfalls betroffen. Da es sich um Firewall- und Sicherheitsmanagement-Infrastruktur handelt, sollte geprüft werden, ob Datenebene und Managementebene exponiert sind.
Was jetzt zu tun ist
- Spielen Sie die von Palo Alto Networks genannten korrigierten Versionen ein: PAN-OS 12.2.3; PAN-OS 12.1.10, 12.1.7-h5, 12.1.4-h10; PAN-OS 11.2.13-h2, 11.2.10-h14, 11.2.7-h20, 11.2.4-h21; PAN-OS 11.1.16-h2, 11.1.13-h12, 11.1.10-h33, 11.1.7-h10, 11.1.6-h38, 11.1.4-h36; PAN-OS 10.2.18-h10, 10.2.16-h10, 10.2.13-h24, 10.2.10-h40, 10.2.7-h37; Prisma Access 11.2.7-h20 und 10.2.10-h40.
- Es sind keine Problemumgehungen bekannt. Bis die Sicherheitsupdates vollständig eingespielt sind, sollten Sie gemäß den Best Practices von Palo Alto Networks die Management-Schnittstelle auf vertrauenswürdige interne IP-Adressen beschränken.
- Für Cloud NGFW ist im Sicherheitshinweis keine gesonderte korrigierte Version genannt. Bestätigen Sie den cloud-spezifischen Behebungsstatus direkt bei Palo Alto Networks.
Wie man es erkennt
Der Sicherheitshinweis des Herstellers nennt keine Indikatoren für eine Kompromittierung. Der praktische Erkennungsschritt ist eine Überprüfung der Exposition: Stellen Sie sicher, dass die PAN-OS-Management-Weboberflächen nur von vertrauenswürdigen internen IP-Adressen erreichbar sind, da die Schwachstelle ohne Zugangsdaten über die Management- oder Datenebenen-Schnittstelle ausgelöst werden kann.
Über den Patch hinaus
Es handelt sich um eine dem Netzwerk ausgesetzte Schwachstelle, die ohne vorherige Authentifizierung ausgenutzt werden kann. Je nach Appliance kann sie ein Perimeter-Gerät abstürzen lassen oder eine Kompromittierung mit Root-Rechten ermöglichen. Organisationen, die Firewall-Management-Schnittstellen als ausschließlich intern betrachten, müssen dennoch laufend sicherstellen, dass keine Schnittstelle unbeabsichtigt erreichbar wird. Mit Virtual CISO Services (vCISO) unterstützen wir Sie bei dieser Überprüfung der Angriffsfläche. Kommt es dennoch zu Codeausführung oder einer Rechteausweitung, steht mit Managed Detection & Response (MDR) ein Auffangnetz für die Erkennung der Aktivitäten nach einer Kompromittierung bereit.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| Cloud NGFW | All | Noch keine behobene Version angegeben |
| PAN-OS | 12.2.0 – < 12.2.3 12.1.0 – < 12.1.4-h10 11.2.0 – < 11.2.4-h21 11.1.0 – < 11.1.4-h36 10.2.0 – < 10.2.7-h37 | 12.2.3 12.1.10 12.1.7-h5 12.1.4-h10 11.2.13-h2 11.2.10-h14 11.2.7-h20 11.2.4-h21 11.1.16-h2 11.1.13-h12 11.1.10-h33 11.1.7-h10 11.1.6-h38 11.1.4-h36 10.2.18-h10 10.2.16-h10 10.2.13-h24 10.2.10-h40 10.2.7-h37 |
| Prisma Access | 11.2.0 – < 11.2.4-h21 10.2.0 – < 10.2.7-h37 | 11.2.7-h20 10.2.10-h40 |