Ugrás a tartalomra

CVE-2026-0310

A PAN-OS XML-feldolgozás puffertúlcsordulása hitelesítés nélküli kódfuttatást vagy szolgáltatásmegtagadást tesz lehetővé (CVE-2026-0310)

Magas 7.2 Gyártó: Palo Alto Networks Közzétéve

A hitelesítést nem igénylő támadó, aki hálózati hozzáféréssel rendelkezik a PAN-OS felügyeleti vagy adatsík-interfészeihez, összeomlaszthatja a VM-Series tűzfalakat, vagy root jogosultságú kódfuttatást érhet el a PA-Series eszközökön. Javított verziók érhetők el; kerülő megoldás nem létezik.

Mi történt

Egy hitelesítést nem igénylő támadó, aki hálózati hozzáféréssel rendelkezik a PAN-OS felügyeleti webes felületéhez vagy az adatsík-interfészhez, kihasználhatja az XML-feldolgozás puffertúlcsordulási hibáját. A támadáshoz sem hitelesítő adatokra, sem felhasználói beavatkozásra nincs szükség, a CVSS 4.0 azonban magasnak minősíti a támadás összetettségét. A VM-Series tűzfalakon az eredmény szolgáltatásmegtagadás; a PA-Series hardvereken a probléma tetszőleges, root jogosultságú kódfuttatáshoz vezethet. A Panorama is érintett.

A Palo Alto Networks közlése szerint nem tud arról, hogy ezt a hibát rosszindulatúan kihasználták volna, és nyilvános közzététel sem történt. A gyártó a kockázatot kritikusnak minősíti; a CVSS 4.0 pontszám 7,2, ami magas.

Kit érint

Érintett termékek többek között a Cloud NGFW, a PAN-OS és a Prisma Access. Az érintett PAN-OS-verziók a következők: 12.2.0-tól a 12.2.3 előtti verzióig; 12.1.0-tól a 12.1.4-h10 előtti verzióig; 11.2.0-tól a 11.2.4-h21 előtti verzióig; 11.1.0-tól a 11.1.4-h36 előtti verzióig; valamint 10.2.0-tól a 10.2.7-h37 előtti verzióig. A Prisma Access a 11.2.0-tól a 11.2.4-h21 előtti, illetve a 10.2.0-tól a 10.2.7-h37 előtti verziókban érintett. A Cloud NGFW a közlemény szerint minden verzióban érintett. A Panorama szintén érintett. Mivel tűzfal- és biztonságimenedzsment-infrastruktúráról van szó, az adatsík és a felügyeleti sík kitettségét egyaránt ellenőrizni kell.

Mit kell most tenni

  1. Telepítse a Palo Alto Networks által megjelölt javított kiadásokat: PAN-OS 12.2.3; PAN-OS 12.1.10, 12.1.7-h5, 12.1.4-h10; PAN-OS 11.2.13-h2, 11.2.10-h14, 11.2.7-h20, 11.2.4-h21; PAN-OS 11.1.16-h2, 11.1.13-h12, 11.1.10-h33, 11.1.7-h10, 11.1.6-h38, 11.1.4-h36; PAN-OS 10.2.18-h10, 10.2.16-h10, 10.2.13-h24, 10.2.10-h40, 10.2.7-h37; Prisma Access 11.2.7-h20 és 10.2.10-h40.
  2. Nem ismert kerülő megoldás. A biztonsági javítások telepítésének befejezéséig kövesse a Palo Alto Networks bevált gyakorlatát, és a felügyeleti felületet csak megbízható belső IP-címekről tegye elérhetővé.
  3. A Cloud NGFW esetében a közlemény nem sorol fel külön javított verziót. A felhőspecifikus javítási állapotot a Palo Alto Networksnél erősítse meg.

Hogyan észlelhető

A gyártói biztonsági közlemény nem ad meg kompromittálódásra utaló jeleket. A gyakorlati észlelési lépés a kitettség átvizsgálása: erősítse meg, hogy a PAN-OS felügyeleti webes felületei csak megbízható belső IP-címekről érhetők el, mert a hiba hitelesítő adatok nélkül is kiváltható a felügyeleti vagy az adatsík-interfészen keresztül.

A javításon túl

Ez egy hitelesítést nem igénylő hálózati kitettség, amely az eszköz típusától függően a peremhálózati eszköz összeomlását vagy root szintű kompromittálódását okozza. Azoknál a szervezeteknél is, amelyek a tűzfal felügyeleti felületeit kizárólag belsőnek tekintik, folyamatosan ellenőrizni kell, hogy egyetlen felület sem vált időközben elérhetővé; a Virtuális CISO szolgáltatás (vCISO) ezt a kitettségkezelési ellenőrzést nyújtja. Amennyiben kódfuttatás vagy jogosultságszint-emelés mégis bekövetkezik, a Menedzselt kiberbiztonsági felügyelet (MDR) a végső biztosíték a támadást követő tevékenység észlelésére.

Érintett és javított verziók

TermékÉrintettJavítva
Cloud NGFWAllMég nincs javított verzió megadva
PAN-OS12.2.0 – < 12.2.3
12.1.0 – < 12.1.4-h10
11.2.0 – < 11.2.4-h21
11.1.0 – < 11.1.4-h36
10.2.0 – < 10.2.7-h37
12.2.3
12.1.10
12.1.7-h5
12.1.4-h10
11.2.13-h2
11.2.10-h14
11.2.7-h20
11.2.4-h21
11.1.16-h2
11.1.13-h12
11.1.10-h33
11.1.7-h10
11.1.6-h38
11.1.4-h36
10.2.18-h10
10.2.16-h10
10.2.13-h24
10.2.10-h40
10.2.7-h37
Prisma Access11.2.0 – < 11.2.4-h21
10.2.0 – < 10.2.7-h37
11.2.7-h20
10.2.10-h40

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.