Palo Alto Networks hat Sicherheitsupdates für eine schwerwiegende Pufferüberlauf-Schwachstelle herausgegeben, die die PAN-OS-Software betrifft. Diese wird als CVE-2026-0310 verfolgt, liegt in der XML-Verarbeitungsfunktionalität und kann einem nicht authentifizierten entfernten Angreifer ermöglichen, auf VM-Series-Firewalls eine Denial-of-Service-Bedingung zu verursachen oder auf gefährdeten PA-Series-Hardware-Firewalls beliebigen Code mit Root-Rechten auszuführen.
Die Schwachstelle erfordert keine spezielle Konfiguration. Ein Angreifer benötigt lediglich Netzwerkzugriff auf die betroffene Verwaltungswebschnittstelle oder Dataplane-Schnittstelle, was die Exposition besonders besorgniserregend macht, wenn administrative Schnittstellen aus unzuverlässigen Netzwerken erreicht werden können. Palo Alto Networks empfiehlt, den Verwaltungszugriff auf vertrauenswürdige interne Adressen als grundlegende Risikominderungsmaßnahme zu beschränken.
Palo Alto Networks bewertet die Schwachstelle hoch, mit einem CVSS-BT-Wert von 7.2 und einem CVSS-Basiswert von 9.2 für das am höchsten riskante PA-Series-Szenario. Der Anbieter weist der dringlichsten empfohlenen Abhilfemaßnahme die höchste Priorität zu, da erfolgreicher Missbrauch bei physischen Firewalls zur Ausführung von privilegiertem beliebigem Code führen kann.
The Der Pufferüberlauffehler in PAN-OS bedroht Organisationen, die betroffene Firewall-Software über mehrere unterstützte Zweige hinweg betreiben, obwohl die Konsequenzen je nach Bereitstellungsmodell variieren. Zum Zeitpunkt der Offenlegung am 9. September 2026 erklärte Palo Alto Networks, dass keine böswillige Ausnutzung bekannt sei.
CVE-2026-0310 Analyse
Aus einer defensiven Perspektive CVE-2026-0310 Analyse beginnt es mit dem Verständnis des anfälligen XML-Verarbeitungspfads. Palo Alto Networks klassifiziert die zugrunde liegende Schwachstelle als CWE-787: Out-of-Bounds Write, ein Problem der Speichersicherheit, bei dem speziell gestaltete Eingaben dazu führen können, dass Daten über die beabsichtigte Speichergrenze hinaus geschrieben werden.
Die Schwachstelle kann sowohl über die Verwaltungswebschnittstelle als auch über die Dataplane-Schnittstelle erreicht werden. In den vom Anbieter beschriebenen PA-Series- und VM-Series-Szenarien ist keine Authentifizierung erforderlich, und keine Benutzerinteraktion ist notwendig. Die Angriffskomplexität für das PA-Series-Szenario wird als hoch eingestuft, was bedeutet, dass eine zuverlässige Ausnutzung zusätzliche Bedingungen oder präzise Manipulation des anfälligen Verarbeitungspfads erfordert.
Die wichtigsten Details zu CVE-2026-0310 betreffen den Unterschied zwischen Hardware- und virtuellen Firewalls.
On PA-Series-Hardware-Firewalls, ein erfolgreicher Missbrauch kann zur Ausführung von beliebigem Code mit Root-Rechten führen. Root-Zugriff würde einem Angreifer umfassende Kontrolle über die Firewall geben und möglicherweise die Manipulation von Sicherheitsrichtlinien, Zugriff auf sensible Konfigurationen, Persistenz, Unterbrechung des Netzwerkverkehrs oder die Nutzung des Gerätes als Ausgangspunkt für weitere Eindringversuche ermöglichen.
On VM-Series-Firewalls, gibt Palo Alto Networks an, dass die Auswirkungen auf einen Denial of Service beschränkt sind. Der Anbieter bewertet dieses Szenario als mittel, mit CVSS-BT 6.6 und einem Basiswert von 8.7. Eine erfolgreiche Ausnutzung könnte die Verfügbarkeit der Firewall beeinträchtigen, ist jedoch nicht dokumentiert, dass sie bei VM-Series-Geräten zur Ausführung von beliebigem Code führt.
Palo Alto Networks bestätigt auch, dass Panorama betroffen ist von der Schwachstelle. Organisationen, die Panorama zur zentralen Verwaltung ihrer Firewall-Bestände nutzen, sollten daher diese Systeme in ihre Versions- und Expositionsbewertung einbeziehen, anstatt nur einzelne Firewalls zu evaluieren.
CVE-2026-0310 betrifft unterstützte PAN-OS 10.2, 11.1, 11.2, 12.1 und 12.2 Zweige, die vor ihren jeweiligen behobenen Builds liegen. Auch Prisma Access und Cloud NGFW Bereitstellungen werden als betroffen aufgeführt, wobei Palo Alto Networks das Exploit-Risiko in diesen Umgebungen als niedriger einstuft, da eine Authentifizierung erforderlich ist und der externe Netzwerkzugang eingeschränkt ist.
Für PAN-OS 12.2 sind Freigaben vor 12.2.3 anfällig. PAN-OS 12.1-Installationen erfordern eines der entsprechenden gepatchten Builds, darunter 12.1.4-h10, 12.1.7-h5, oder 12.1.10, abhängig vom Wartungszweig.
PAN-OS 11.2-Korrekturen umfassen:
- 11.2.4-h21
- 11.2.7-h20
- 11.2.10-h14
- 11.2.13-h2
Die Veröffentlichungsdokumentation von Palo Alto Networks bestätigt ausdrücklich, dass Builds wie 11.2.7-h20 und 11.2.10-h14 den Fix enthalten.
Für PAN-OS 11.1 umfassen die festen Wartungsveröffentlichungen 11.1.4-h36, 11.1.6-h38, 11.1.7-h10, 11.1.10-h33, 11.1.13-h12 und 11.1.16-h2.
PAN-OS 10.2-Kunden haben Korrekturen verfügbar in 10.2.7-h37, 10.2.10-h40, 10.2.13-h24, 10.2.16-h10, und 10.2.18-h10, abhängig vom Veröffentlichungszweig. Nicht unterstützte ältere PAN-OS-Versionen sollten auf eine unterstützte feste Version migriert werden.
Kunden von Prisma Access sind ab 12.1.7-h5, 11.2.7-h20 oder 10.2.10-h40geschützt, je nach ihrer eingesetzten Version. Palo Alto Networks plant, Prisma Access- und Cloud NGFW-Kunden während geplanter Wartungszyklen zu aktualisieren, und erlaubt es Kunden, die eine frühere Abhilfe benötigen, ein Upgrade auf Abruf zu arrangieren.
Im Gegensatz zu vielen Schwachstellen, deren Ausnutzung davon abhängt, dass eine optionale Funktion aktiviert ist, erklärt Palo Alto Networks ausdrücklich, dass keine spezielle Konfiguration erforderlich ist damit ein PAN-OS-System betroffen ist. Die Aussetzung hängt stattdessen davon ab, ob ein Angreifer eine Netzwerkverbindung zur anfälligen Verwaltungs- oder Dataplane-Schnittstelle herstellen kann.
Durch die Einschränkung der Verwaltungsschnittstelle auf einen dedizierten Jump-Box wird das praktische Risiko erheblich reduziert. Palo Alto Networks berechnet einen reduzierten CVSS-BT-Wert von 5.2 für dieses Szenario, da der Angreifer zunächst auf das vertrauenswürdige Verwaltungsnetzwerk zugreifen muss, bevor er die anfällige Schnittstelle erreicht.
Die Schwachstelle wurde intern durch die Sicherheitsteams von Palo Alto Networks entdeckt. Der Anbieter hat das genaue interne Entdeckungsdatum nicht offenbart, aber die Empfehlung wurde veröffentlicht am 9. September 2026.
Zum Zeitpunkt der Offenlegung klassifizierte Palo Alto Networks die Exploit-Reife als nicht gemeldet und erklärte, dass es keine Kenntnis von böswilliger Ausnutzung habe. Ein vom Anbieter unterstütztes CVE-2026-0310 PoC wurde nicht veröffentlicht, und die Empfehlung enthält keine hinreichend detaillierten Paketinformationen, um die Schwachstelle zuverlässig zu reproduzieren.
Ebenso gibt es derzeit keine kampagnenspezifischen CVE-2026-0310 IOCs, da der Anbieter keine Angriffe im Zusammenhang mit der Schwachstelle beobachtet hat. Verteidiger sollten sich daher auf die Bewertung der Exposition, die Versionsüberprüfung, den Zugriff auf die Verwaltungsschnittstelle, abnormale Dienstverhalten und unerwartete Firewall-Aktivitäten konzentrieren, anstatt auf bösartige IP-Adressen oder Payload-Hashes zu warten.
CVE-2026-0310 Abschwächung
Die Hauptabschirmung für CVE-2026-0310 besteht darin, PAN-OS auf die entsprechende feste Wartungsversion für den aktuellen Softwarezweig der Organisation zu aktualisieren. Palo Alto Networks erklärt ausdrücklich, dass kein bekannter Workaround existiert, wodurch Software-Updates die einzige vollständige, vom Anbieter unterstützte Abhilfe darstellen.
Organisationen sollten PA-Series-Hardwaregeräte priorisieren, da diese Systeme dem schwerwiegendsten dokumentierten Ergebnis ausgesetzt sind: nicht authentifizierte Ausführung von beliebigem Code mit Root-Rechten.
Organisationen sollten mindestens auf die entsprechende feste Version aktualisieren:
- PAN-OS 12.2: 12.2.3 oder später
- PAN-OS 12.1: 12.1.4-h10, 12.1.7-h5, 12.1.10 oder später, je nach Bedarf
- PAN-OS 11.2: 11.2.4-h21, 11.2.7-h20, 11.2.10-h14, 11.2.13-h2 oder später
- PAN-OS 11.1: der anwendbare feste Hotfix-Zweig bis zu 11.1.16-h2 oder später
- PAN-OS 10.2: der anwendbare feste Hotfix-Zweig bis zu 10.2.18-h10 oder später
- Nicht unterstütztes PAN-OS: auf eine unterstützte feste Version migrieren
Die Erkennung von CVE-2026-0310 sollte damit beginnen, jede PAN-OS-Firewall und jedes Panorama-Gerät in der Umgebung zu identifizieren, ihre genaue Softwareversion aufzuzeichnen und festzustellen, ob die Verwaltungs- oder Dataplane-Schnittstellen aus unzuverlässigen Netzwerken erreichbar sind.
Sicherheitsteams sollten besonders auf Geräte achten, bei denen die Verwaltungsschnittstelle weitgehend exponiert ist, anstatt auf vertrauenswürdige administrative Adressen beschränkt zu sein.
Um CVE-2026-0310-Ausnutzungsversuche oder verdächtige Aktivitäten nach dem Kompromittierungsversuch zu erkennen, sollten Verteidiger folgende Punkte untersuchen:
- Unerwartete Verbindungen zu PAN-OS-Verwaltungsschnittstellen aus unzuverlässigen Quellen
- Wiederholte fehlerhafte oder ungewöhnliche Datenverkehr, der Verwaltungs- oder Dataplane-Dienste erreicht
- Unerwartete Abstürze oder Neustarts, die VM-Series-Geräte betreffen
- Abnormale PAN-OS-Prozesse oder Dienstinstabilität nach verdächtigem eingehendem Datenverkehr
- Unbefugte Änderungen der Konfiguration oder Sicherheitsrichtlinien
- Neu erstellte oder geänderte Administratorkonten
- Unerwartete Befehle oder Prozesse auf PA-Series-Geräten
- Ausgehende Verbindungen, die von einer Firewall ohne eine legitime betriebliche Erklärung ausgehen
- Versuche, Protokollierung zu deaktivieren oder zu ändern
- Unerwartete Änderungen an Routing-, NAT-, VPN- oder Sicherheitsrichtlinien nach verdächtigem Verwaltungsdatenverkehr
Diese Verhaltensweisen sind Jagdhinweise und keine expliziten Exploitsignaturen, da Palo Alto Networks nicht die genaue bösartige XML-Struktur veröffentlicht hat, die erforderlich ist, um die Schwachstelle auszulösen.
Die Isolierung der Verwaltungsschnittstelle sollte auch nach der Patch-Installation als zusätzliche Abwehrmaßnahme eingesetzt werden. Palo Alto Networks empfiehlt, den Zugriff auf vertrauenswürdige interne IP-Adressen zu beschränken, idealerweise über eine Jump-Box, die das einzige System ist, das eine Verbindung zur Firewall-Verwaltungsschnittstelle herstellen darf.
Organisationen sollten dieses Zugriffsmodell mit Netzwerksegmentierung, Verwaltungs-VLANs, Sicherheitsrichtlinien und administrativen Zugriffskontrollen durchsetzen. Die öffentliche Internet-Exponierung einer Firewall-Verwaltungsschnittstelle sollte vermieden werden, wann immer dies operativ möglich ist.
Wenn Administratoren verdächtige Aktivitäten auf einer ungepatchten PA-Series-Firewall feststellen, sollte der Vorfall ernst genommen werden, da ein erfolgreicher Exploit eine Ausführung auf Root-Ebene bieten kann. Sicherheitsteams sollten relevante Protokolle sichern, die Verwaltungs- und Konfigurationshistorie überprüfen, unerwartete ausgehende Verbindungen untersuchen und den Gerätezustand mit einer bekannten, guten Konfiguration vergleichen.
Anmeldeinformationen, Zertifikate, API-Schlüssel und andere Geheimnisse, die von einer bestätigten kompromittierten Firewall aus zugänglich sind, müssen möglicherweise ebenfalls gedreht werden. Verbundene Managementsysteme und benachbarte Infrastrukturen sollten auf mögliche laterale Bewegungen überprüft werden.
Da es derzeit keine Beweise für eine aktive Ausnutzung gibt, haben Organisationen die Möglichkeit, die Schwachstelle zu beheben, bevor sie breit bewaffnet wird. Allerdings sollte das Fehlen einer bekannten Kampagne keine verzögerte Patch-Installation rechtfertigen, angesichts des potenziellen root-RCE-Ausmaßes auf PA-Series-Firewalls und des Mangels an einem vollständigen Workaround.
FAQ
Was ist CVE-2026-0310 und wie funktioniert es?
CVE-2026-0310 ist eine Out-of-Bounds-Schreibschwachstelle in der PAN-OS-XML-Verarbeitungsfunktionalität. Ein nicht authentifizierter Angreifer mit Netzwerkzugriff auf eine betroffene Verwaltungsweb- oder Dataplane-Schnittstelle kann bösartige Eingaben senden, die einen Pufferüberlauf auslösen. Auf PA-Series-Hardware kann ein erfolgreicher Exploit zur Ausführung von beliebigem Code mit Root-Rechten führen, während sich die Auswirkungen auf VM-Series auf Denial of Service beschränken.
Wann wurde CVE-2026-0310 erstmals entdeckt?
Palo Alto Networks gibt an, dass die Schwachstelle von den eigenen Sicherheitsteams intern entdeckt wurde, hat jedoch das genaue Entdeckungsdatum nicht offenbart. Das Unternehmen veröffentlichte die Empfehlung und die Sicherheitsupdates öffentlich am 9. September 2026.
Welche Auswirkung hat CVE-2026-0310 auf Systeme?
Die Auswirkung hängt von der Plattform ab. Verwundbare PA-Series-Hardware-Firewalls können die Ausführung von beliebigem Code mit Root-Rechten ermöglichen, was möglicherweise zu einer vollständigen Kompromittierung des Geräts führt. VM-Series-Firewalls können in einen Denial-of-Service-Zustand versetzt werden. Auch Panorama ist betroffen, während Prisma Access und Cloud NGFW ein risikoärmeres authentifiziertes Angriffsszenario haben.
Kann CVE-2026-0310 mich auch 2026 noch betreffen?
Ja. PAN-OS-Systeme, die betroffene Versionen ausführen, bleiben anfällig, bis die entsprechende feste Version installiert ist. Keine spezielle Konfiguration ist notwendig, um betroffen zu sein, obwohl die Beschränkung des Verwaltungszugriffs auf vertrauenswürdige interne Systeme das praktische Risiko erheblich verringert. Palo Alto Networks hatte bis zum 9. September 2026 keine böswillige Ausnutzung beobachtet.
Wie kann ich mich vor CVE-2026-0310 schützen?
Aktualisieren Sie sofort auf eine feste PAN-OS-Version, die zu Ihrem Softwarezweig passt. Palo Alto Networks erklärt, dass es keinen vollständigen Workaround gibt. Administratoren sollten auch Verwaltungsschnittstellen auf vertrauenswürdige interne Adressen oder eine dedizierte Jump-Box beschränken und ungewöhnliche Verwaltungsaktivitäten, Dienstabstürze oder Konfigurationsänderungen auf Systemen untersuchen, die vor dem Patchen exponiert waren.