CVE-2026-0310
A PAN-OS XML-feldolgozás puffertúlcsordulása hitelesítés nélküli kódfuttatást vagy szolgáltatásmegtagadást tesz lehetővé (CVE-2026-0310)
A hitelesítést nem igénylő támadó, aki hálózati hozzáféréssel rendelkezik a PAN-OS felügyeleti vagy adatsík-interfészeihez, összeomlaszthatja a VM-Series tűzfalakat, vagy root jogosultságú kódfuttatást érhet el a PA-Series eszközökön. Javított verziók érhetők el; kerülő megoldás nem létezik.
Mi történt
Egy hitelesítést nem igénylő támadó, aki hálózati hozzáféréssel rendelkezik a PAN-OS felügyeleti webes felületéhez vagy az adatsík-interfészhez, kihasználhatja az XML-feldolgozás puffertúlcsordulási hibáját. A támadáshoz sem hitelesítő adatokra, sem felhasználói beavatkozásra nincs szükség, a CVSS 4.0 azonban magasnak minősíti a támadás összetettségét. A VM-Series tűzfalakon az eredmény szolgáltatásmegtagadás; a PA-Series hardvereken a probléma tetszőleges, root jogosultságú kódfuttatáshoz vezethet. A Panorama is érintett.
A Palo Alto Networks közlése szerint nem tud arról, hogy ezt a hibát rosszindulatúan kihasználták volna, és nyilvános közzététel sem történt. A gyártó a kockázatot kritikusnak minősíti; a CVSS 4.0 pontszám 7,2, ami magas.
Kit érint
Érintett termékek többek között a Cloud NGFW, a PAN-OS és a Prisma Access. Az érintett PAN-OS-verziók a következők: 12.2.0-tól a 12.2.3 előtti verzióig; 12.1.0-tól a 12.1.4-h10 előtti verzióig; 11.2.0-tól a 11.2.4-h21 előtti verzióig; 11.1.0-tól a 11.1.4-h36 előtti verzióig; valamint 10.2.0-tól a 10.2.7-h37 előtti verzióig. A Prisma Access a 11.2.0-tól a 11.2.4-h21 előtti, illetve a 10.2.0-tól a 10.2.7-h37 előtti verziókban érintett. A Cloud NGFW a közlemény szerint minden verzióban érintett. A Panorama szintén érintett. Mivel tűzfal- és biztonságimenedzsment-infrastruktúráról van szó, az adatsík és a felügyeleti sík kitettségét egyaránt ellenőrizni kell.
Mit kell most tenni
- Telepítse a Palo Alto Networks által megjelölt javított kiadásokat: PAN-OS 12.2.3; PAN-OS 12.1.10, 12.1.7-h5, 12.1.4-h10; PAN-OS 11.2.13-h2, 11.2.10-h14, 11.2.7-h20, 11.2.4-h21; PAN-OS 11.1.16-h2, 11.1.13-h12, 11.1.10-h33, 11.1.7-h10, 11.1.6-h38, 11.1.4-h36; PAN-OS 10.2.18-h10, 10.2.16-h10, 10.2.13-h24, 10.2.10-h40, 10.2.7-h37; Prisma Access 11.2.7-h20 és 10.2.10-h40.
- Nem ismert kerülő megoldás. A biztonsági javítások telepítésének befejezéséig kövesse a Palo Alto Networks bevált gyakorlatát, és a felügyeleti felületet csak megbízható belső IP-címekről tegye elérhetővé.
- A Cloud NGFW esetében a közlemény nem sorol fel külön javított verziót. A felhőspecifikus javítási állapotot a Palo Alto Networksnél erősítse meg.
Hogyan észlelhető
A gyártói biztonsági közlemény nem ad meg kompromittálódásra utaló jeleket. A gyakorlati észlelési lépés a kitettség átvizsgálása: erősítse meg, hogy a PAN-OS felügyeleti webes felületei csak megbízható belső IP-címekről érhetők el, mert a hiba hitelesítő adatok nélkül is kiváltható a felügyeleti vagy az adatsík-interfészen keresztül.
A javításon túl
Ez egy hitelesítést nem igénylő hálózati kitettség, amely az eszköz típusától függően a peremhálózati eszköz összeomlását vagy root szintű kompromittálódását okozza. Azoknál a szervezeteknél is, amelyek a tűzfal felügyeleti felületeit kizárólag belsőnek tekintik, folyamatosan ellenőrizni kell, hogy egyetlen felület sem vált időközben elérhetővé; a Virtuális CISO szolgáltatás (vCISO) ezt a kitettségkezelési ellenőrzést nyújtja. Amennyiben kódfuttatás vagy jogosultságszint-emelés mégis bekövetkezik, a Menedzselt kiberbiztonsági felügyelet (MDR) a végső biztosíték a támadást követő tevékenység észlelésére.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| Cloud NGFW | All | Még nincs javított verzió megadva |
| PAN-OS | 12.2.0 – < 12.2.3 12.1.0 – < 12.1.4-h10 11.2.0 – < 11.2.4-h21 11.1.0 – < 11.1.4-h36 10.2.0 – < 10.2.7-h37 | 12.2.3 12.1.10 12.1.7-h5 12.1.4-h10 11.2.13-h2 11.2.10-h14 11.2.7-h20 11.2.4-h21 11.1.16-h2 11.1.13-h12 11.1.10-h33 11.1.7-h10 11.1.6-h38 11.1.4-h36 10.2.18-h10 10.2.16-h10 10.2.13-h24 10.2.10-h40 10.2.7-h37 |
| Prisma Access | 11.2.0 – < 11.2.4-h21 10.2.0 – < 10.2.7-h37 | 11.2.7-h20 10.2.10-h40 |