Kiadási összefoglaló
Palo Alto Networks 2026. 37. hét: kilenc javítás, középpontban a PAN-OS XML puffertúlcsordulás
A Palo Alto Networks 9 CVE-t tett közzé a 2026. szeptember 7–13. közötti hétre: 1 magas, 5 közepes és 3 alacsony súlyosságút. Egyik sem szerepel a CISA KEV listáján, és egyiknek sincs ismert aktív kihasználása. A CVE-2026-0310 egy hitelesítést nem igénylő, a PAN-OS XML-feldolgozásában fellépő puffertúlcsordulás, amely DoS-t vagy root szintű kódfuttatást okozhat. Először a PAN-OS és a Prisma Access rendszereket javítsa, majd az ügynököket és a Checkovot.
A kiadás röviden
A Palo Alto Networks kilenc CVE-t tett közzé a 2026. szeptember 7–13. közötti hétre. A kiadás a következő termékeket érinti: Cloud NGFW (három), Prisma Access Agent (kettő), Checkov by Prisma Cloud (kettő), GlobalProtect App (egy) és Cortex XDR Broker VM (egy). Súlyosság szerint egy magas, öt közepes és három alacsony besorolású; egyik CVE sem szerepel a CISA KEV listáján, és a gyártó közlése szerint nem tud rosszindulatú kihasználásról. A CVE-2026-0310 a legsúlyosabb probléma: puffertúlcsordulás a PAN-OS XML-feldolgozásában. Az a hitelesítést nem igénylő támadó, aki hálózaton keresztül eléri a felügyeleti webes felületet vagy az adatsík interfészét, a VM-Series esetében szolgáltatásmegtagadást okozhat, a PA-Series esetében pedig tetszőleges kódot futtathat root jogosultsággal. A Panorama szintén érintett. A gyártó kritikusnak minősíti, a CVSS 4.0 pontszáma ugyanakkor 7,2, ami magas besorolást jelent.
A legfontosabbak
PAN-OS, Cloud NGFW és Prisma Access. Elsőként a CVE-2026-0310-et kell megvizsgálni. Az a hitelesítést nem igénylő támadó, aki hálózaton keresztül eléri a PAN-OS felügyeleti webes felületét vagy adatsík-interfészét, puffertúlcsordulást válthat ki az XML-feldolgozásban, ami a VM-Series esetében szolgáltatásmegtagadást, a PA-Series esetében pedig potenciálisan root szintű kódfuttatást okoz. A Panorama szintén érintett, a Cloud NGFW és a Prisma Access pedig az érintett körbe tartoznak. A javított verziók közé tartozik a PAN-OS 12.2.3, 12.1.10, 11.2.13-h2, 11.1.16-h2 és 10.2.18-h10, valamint a korábbi verzióágakhoz kiadott gyorsjavítások; a Prisma Access javításai között szerepel a 11.2.7-h20 és a 10.2.10-h40. Erről a CVE-ről külön riasztás érhető el ezen a webhelyen.
Két további PAN-OS-probléma belső jellegű. A CVE-2026-0309 parancsinjektálás a CLI-ben, ha Luna HSM van beállítva; egy hitelesített rendszergazda root jogosultsággal futtathat parancsokat. A Cloud NGFW, a Panorama és a Prisma Access nem érintett. A CVE-2026-0308 tárolt cross-site scripting a webes felületen, amelyet egy rosszindulatú, hitelesített rendszergazda tud kiváltani a PA-Series, a VM-Series és a Panorama esetében; a javítások között szerepel a PAN-OS 12.1.10, a 11.2.13-h2 és a 11.1.16-h2.
GlobalProtect App. A CVE-2026-0307 lehetővé teszi egy helyi felhasználó számára, hogy Windows rendszeren SYSTEM, macOS és Linux rendszeren pedig root jogosultságra emelje a saját jogosultságát, és így rendszergazdai jogokkal tetszőleges parancsokat futtasson. Az iOS, az Android és a ChromeOS nem érintett. A javítások a 6.3.3-h15, a 6.2.8-h14 és a 6.0.15 verzióban érhetők el.
Prisma Access Agent. A CVE-2026-0306 lehetővé teszi egy helyi Windows-felhasználó számára, hogy megkerülje az EndPoint DLP által érvényesített szabályokat, és bizalmas adatokat szivárogtasson ki; a javítás a 26.2 verzióban érhető el. A Linux rendszeren a CVE-2026-0305 lehetővé teszi egy helyi felhasználó számára, hogy bizalmas konfigurációs adatokhoz és hitelesítő adatokhoz férjen hozzá; a javítás a 26.3 verzióban érhető el.
Cortex XDR Broker VM. A CVE-2026-0304 lehetővé teszi egy hitelesített, alacsony jogosultságú felhasználó számára, hogy man-in-the-middle hozzáféréssel root jogosultsággal futtasson kódot; a hiba a 32.0.52 verzióban javított.
Checkov by Prisma Cloud. A CVE-2026-0303 tetszőleges kódfuttatást tesz lehetővé, ha a Checkov olyan könyvtárat vizsgál, amely támadó által befolyásolható konfigurációs fájlt tartalmaz; a javítás a 3.2.532 verzióban érhető el. A CVE-2026-0302 helyi operációs rendszer szintű parancsinjektálást tesz lehetővé a Checkovot futtató folyamatokban; a javítás a 3.2.502 verzióban érhető el.
Javítási sorrend
- Kezdje a CVE-2026-0310-zel azokon a PAN-OS felügyeleti vagy adatsík-interfészeken, amelyek nem megbízható hálózatok felől elérhetők. Telepítse a javított verziókat, például a PAN-OS 12.2.3, 12.1.10, 11.2.13-h2, 11.1.16-h2 vagy 10.2.18-h10 verziót; a Prisma Access esetében használja a 11.2.7-h20 vagy a 10.2.10-h40 verziót. A Cloud NGFW szintén az érintettek között szerepel.
- Frissítse a GlobalProtect App alkalmazást a 6.3.3-h15, 6.2.8-h14 vagy 6.0.15 verzióra, saját verzióágától függően. Frissítse a Prisma Access Agentet Windowson a 26.2, Linuxon pedig a 26.3 verzióra. Frissítse a Cortex XDR Broker VM-et a 32.0.52 verzióra.
- Frissítse a Checkov by Prisma Cloud eszközt a 3.2.532 vagy újabb verzióra a CVE-2026-0303, és a 3.2.502 vagy újabb verzióra a CVE-2026-0302 miatt, különösen akkor, ha a vizsgálatok nem megbízható könyvtárakon vagy kódon futnak.
- A CVE-2026-0309-hez kapcsolódó PAN-OS javításokat csak akkor telepítse, ha eszközei Luna HSM-et használnak, és a CLI-hozzáférés megosztott. A CVE-2026-0308-ra kiadott javítást a webes felület következő ütemezett frissítése során telepítse.
A javításon túl
Az ehhez hasonló közlemények rutinfeladattá válnak, ha a szervezet már megválaszolta a kitettséggel kapcsolatos kérdéseket. A Virtuális CISO szolgáltatás segíthet abban, hogy a PAN-OS felügyeleti interfészei csak megbízható belső címekről legyenek elérhetők, ami közvetlenül csökkenti a CVE-2026-0310 jelentette kockázatot; a Bevezetési és felmérési szolgáltatások pedig azt tudják ellenőrizni, hogy az ügynökök, a Broker VM és a Checkov frissítéseit tesztelték és alkalmazták a szokásos javítási ciklus részeként.
A kiadás összes CVE-je
| CVE | Termék | Súlyosság | |
|---|---|---|---|
| CVE-2026-0310 | Cloud NGFW | Magas 7.2 | Riasztás → |
| CVE-2026-0307 | GlobalProtect App | Közepes 5.9 | |
| CVE-2026-0306 | Prisma Access Agent | Közepes 5.8 | |
| CVE-2026-0304 | Cortex XDR Broker VM | Közepes 4.8 | |
| CVE-2026-0305 | Prisma Access Agent | Közepes 4.3 | |
| CVE-2026-0309 | Cloud NGFW | Közepes 4.0 | |
| CVE-2026-0303 | Checkov by Prisma Cloud | Alacsony 2.4 | |
| CVE-2026-0302 | Checkov by Prisma Cloud | Alacsony 1.1 | |
| CVE-2026-0308 | Cloud NGFW | Alacsony 1.1 |
Hivatkozások
Gyártói közlemény
- PAN-OS: Buffer Overflow Vulnerability via XML Processing
- GlobalProtect App: Local Privilege Escalation Vulnerabilities
- Prisma Access Agent: EndPoint DLP Bypass Vulnerability on Windows
- Cortex XDR Broker VM: Privilege Escalation Vulnerability
- Prisma Access Agent: Information Disclosure Vulnerability on Linux
- PAN-OS: Authenticated Command Injection in CLI with Luna HSM Configuration
- Checkov by Prisma Cloud: Code Execution via Auto-Loaded Configuration File
- Checkov by Prisma Cloud: OS Command Injection Vulnerability
CVE
- CVE-2026-0310 — cve.org
- CVE-2026-0310 — NVD
- CVE-2026-0307 — cve.org
- CVE-2026-0307 — NVD
- CVE-2026-0306 — cve.org
- CVE-2026-0306 — NVD
- CVE-2026-0304 — cve.org
- CVE-2026-0304 — NVD
- CVE-2026-0305 — cve.org
- CVE-2026-0305 — NVD
- CVE-2026-0309 — cve.org
- CVE-2026-0309 — NVD
- CVE-2026-0303 — cve.org
- CVE-2026-0303 — NVD
- CVE-2026-0302 — cve.org
- CVE-2026-0302 — NVD
- CVE-2026-0308 — cve.org
- CVE-2026-0308 — NVD