CVE-2026-0310: PAN-OS 버퍼 오버플로우로 PA-시리즈 방화벽에서 루트 RCE 발생 가능

CVE-2026-0310: PAN-OS 버퍼 오버플로우로 PA-시리즈 방화벽에서 루트 RCE 발생 가능

SOC Prime Team
SOC Prime Team linkedin icon 팔로우

Palo Alto Networks는 PAN-OS 소프트웨어에 영향을 미치는 높은 심각성의 버퍼 오버플로 취약점에 대한 보안 업데이트를 발표했습니다. CVE-2026-0310으로 추적되는 이 문제는 XML 처리 기능에 있으며, 인증되지 않은 원격 공격자가 VM-Series 방화벽에 대한 서비스 거부 상태를 유발하거나 취약한 PA-Series 하드웨어 방화벽에서 루트 권한으로 임의 코드를 실행할 수 있게 합니다.

이 취약점은 특별한 구성이 필요하지 않습니다. 공격자는 영향을 받은 관리 웹 인터페이스나 데이터플레인 인터페이스에 네트워크 접속만 필요하기 때문에 신뢰할 수 없는 네트워크에서 관리 인터페이스에 접근할 수 있는 경우 특히 우려스럽습니다. Palo Alto Networks는 기본적인 위험 감소 조치로 관리 액세스를 신뢰할 수 있는 내부 주소로 제한할 것을 권장합니다.

Palo Alto Networks는 이 취약점의 심각도를 높음으로 평가했으며, CVSS-BT 점수는 7.2 이고, 가장 높은 위험을 가진 PA-Series 시나리오에 대한 CVSS 기본 점수는 9.2 입니다. 벤더는 이 문제의 추천 해결 시급성을 최고로 지정했습니다. 물리적 방화벽에 대한 성공적인 익스플로잇은 승인되지 않은 코드 실행을 가져올 수 있기 때문입니다.

The PAN-OS 버퍼 오버플로 결함은 여러 지원되는 브랜치에서 취약한 방화벽 소프트웨어를 실행하는 조직을 위협하며, 결과는 배포 모델에 따라 다를 수 있습니다. 2026년 9월 9일 경고 당시 Palo Alto Networks는 악성 익스플로잇에 대한 인지 사항이 없었습니다.

영업 문의

CVE-2026-0310 분석

방어적 관점에서, CVE-2026-0310 분석 취약한 XML 처리 경로를 이해하는 것에서 시작합니다. Palo Alto Networks는 이 취약점을 CWE-787: 경계 초과 쓰기로 분류하며, 이는 특별히 제작된 입력이 의도된 메모리 경계를 넘어 데이터를 쓰게 하는 메모리 안전 문제입니다.

관리 웹 인터페이스나 데이터플레인 인터페이스를 통해 이 취약점에 접근할 수 있습니다. 벤더가 설명한 PA-Series 및 VM-Series 시나리오에서는 인증이 필요하지 않으며, 사용자 상호작용도 필요하지 않습니다. PA-Series 시나리오의 공격 복잡성은 높게 평가되며, 이 취약 처리 경로에 대한 신뢰성 있는 익스플로잇은 추가 조건이나 정교한 조작이 필요합니다.

CVE-2026-0310의 가장 중요한 세부 사항은 하드웨어 방화벽과 가상 방화벽의 차이에 관한 것입니다.

On PA-Series 하드웨어 방화벽에서 성공적인 익스플로잇은 루트 권한으로임의 코드 실행을 초래할 수 있습니다. 루트 접근 권한은 공격자에게 방화벽에 대한 광범위한 제어를 제공하며, 보안 정책 조작, 민감한 구성 액세스, 지속성, 네트워크 트래픽 중단, 추가 침입 발판으로의 전환도 가능하게 할 수 있습니다.

On VM-Series 방화벽에서 Palo Alto Networks는 영향이 서비스 거부로 제한된다고 명시합니다. 벤더는 이 시나리오를 중간으로 평가하며, CVSS-BT 6.6와 기본 점수 8.7을 제공합니다. 성공적인 익스플로잇은 방화벽 가용성을 방해할 수 있지만, VM-Series 장치에서 승인되지 않은 코드 실행을 제공한다고 문서화되지는 않았습니다.

Palo Alto Networks는 또한 Panorama도 영향을 받는다고 확인하였습니다 . 방화벽 환경을 중앙에서 관리하는 조직은 개별 방화벽만 평가하는 대신 이러한 시스템을 버전 및 노출 평가에 포함해야 합니다.

CVE-2026-0310은 각 고정 빌드 전에 지원되는 PAN-OS 10.2, 11.1, 11.2, 12.1, 12.2 브랜치에 영향을 미칩니다. 프리즈마 액세스 및 클라우드 NGFW 배포도 영향을 받는 것으로 나열되었지만 Palo Alto Networks는 인증이 필요하고 외부 네트워크 접속이 제한되기 때문에 이들 환경에서는 익스플로잇 위험이 낮다고 봅니다.

PAN-OS 12.2의 경우, 다음 버전 이전 릴리스가 취약합니다. 12.2.3 PAN-OS 12.1 배포는 적절한 패치 빌드 중 하나가 필요하며, 다음을 포함합니다. 12.1.4-h10, 12.1.7-h5또는 12.1.10유지보수 브랜치에 따라 달라질 수 있습니다.

PAN-OS 11.2 픽스 포함:

  • 11.2.4-h21
  • 11.2.7-h20
  • 11.2.10-h14
  • 11.2.13-h2

Palo Alto Networks의 출시 문서는 11.2.7-h20 및 11.2.10-h14와 같은 빌드가 수정 내용을 포함하고 있음을 명시적으로 확인합니다.

PAN-OS 11.1의 경우 고정 유지보수 릴리스에는 다음이 포함됩니다. 11.1.4-h36, 11.1.6-h38, 11.1.7-h10, 11.1.10-h33, 11.1.13-h12 및 11.1.16-h2.

PAN-OS 10.2 고객은 다음에서 픽스가 가능합니다. 10.2.7-h37, 10.2.10-h40, 10.2.13-h24, 10.2.16-h10 및 10.2.18-h10출시 브랜치에 따라 다릅니다. 지원되지 않는 이전 PAN-OS 버전은 지원되는 수정 버전으로 마이그레이션해야 합니다.

Prisma Access 고객은 다음에서부터 보호받습니다. 12.1.7-h5, 11.2.7-h20 또는 10.2.10-h40배포된 버전에 따라 달라집니다. Palo Alto Networks는 예정된 유지보수 주기 동안 Prisma Access 및 클라우드 NGFW 고객을 업그레이드할 계획이며, 조기 수정이 필요한 고객은 요청 시 업그레이드를 조정할 수 있습니다.

많은 취약점은 선택적 기능이 활성화된 경우에만 익스플로잇될 수 있지만, Palo Alto Networks는 특별한 구성이 필요하지 않다고 명시합니다 취약점은 PAN-OS 시스템에 영향을 미칩니다. 노출은 공격자가 취약한 관리 또는 데이터플레인 인터페이스에 네트워크 연결을 설정할 수 있는지 여부에 따라 다릅니다.

관리 인터페이스를 전용 점프 박스로 제한하면 실제 위험을 크게 줄일 수 있습니다. Palo Alto Networks는 이 시나리오에 대해 CVSS-BT 점수를 5.2로 계산했으며, 공격자가 먼저 신뢰할 수 있는 관리 네트워크에 접근한 후에야 취약한 인터페이스에 도달할 수 있다고 합니다.

이 취약점은 Palo Alto Networks의 보안 연구팀이 내부적으로 발견했습니다. 벤더는 정확한 내부 발견 날짜를 공개하지 않았지만, 이 권고는 2026년 9월 9일.

에 발표되었습니다. 보고되지 않음 으로 분류했으며, 악의적 익스플로잇에 대한 인식이 없다고 말했습니다. 벤더가 지원하는 CVE-2026-0310 PoC는 아직 공개되지 않았으며, 권고에는 이 취약점을 신뢰성 있게 재현할 수 있는 충분한 상세한 패킷 수준의 정보가 포함되지 않았습니다.

유사하게, 현재 결함과 관련된 공격을 관찰하지 않았기 때문에 특정 캠페인 관련 CVE-2026-0310 IOC는 없습니다. 방어자는 따라서 노출 평가, 버전 확인, 관리 인터페이스 액세스, 비정상적인 서비스 동작 및 예기치 않은 방화벽 활동을 집중적으로 조사하여야 하며, 악의적인 IP 주소나 페이로드 해시를 기다리지 말아야 합니다.

CVE-2026-0310 완화

CVE-2026-0310의 주요 완화 방법은 조직의 현재 소프트웨어 브랜치에 맞는 고정 유지보수 릴리스로 PAN-OS를 업그레이드하는 것입니다. Palo Alto Networks는 알려진 우회 방법이 없다고 명시합니다, 따라서 소프트웨어 업데이트가 완전한 벤더 지원 솔루션입니다.

조직은 PA-Series 하드웨어 장치를 우선적으로 다루어야 합니다. 이 시스템은 루트 권한으로 임의 코드 실행이라는 가장 심각한 문서화된 결과에 직면해 있기 때문입니다.

최소한으로 영향을 받는 조직은 적절한 수정 릴리스로 업그레이드해야 합니다.

  • PAN-OS 12.2: 12.2.3 이상
  • PAN-OS 12.1: 12.1.4-h10, 12.1.7-h5, 12.1.10 또는 적절한 최신 버전
  • PAN-OS 11.2: 11.2.4-h21, 11.2.7-h20, 11.2.10-h14, 11.2.13-h2 또는 적절한 최신 버전
  • PAN-OS 11.1: 해당 핫픽스 브랜치의 11.1.16-h2 또는 최신 버전까지
  • PAN-OS 10.2: 해당 핫픽스 브랜치의 10.2.18-h10 또는 최신 버전까지
  • 지원되지 않는 PAN-OS: 지원되는 수정 버전으로 마이그레이션

CVE-2026-0310 감지는 환경 내의 모든 PAN-OS 방화벽 및 Panorama 장치를 식별하고, 그 정확한 소프트웨어 버전을 기록하며, 관리 또는 데이터플레인 인터페이스가 신뢰할 수 없는 네트워크에서 접근 가능한지 여부를 파악하는 것에서 시작해야 합니다.

보안 팀은 특히 관리 인터페이스가 신뢰할 수 있는 관리 주소로 제한되지 않고 널리 노출된 장치에 주의를 기울여야 합니다.

CVE-2026-0310 익스플로잇 시도나 의심스러운 침해 후 활동을 탐지하기 위해 방어자는 다음을 조사해야 합니다.

  • 신뢰할 수 없는 소스로부터 PAN-OS 관리 인터페이스로의 예기치 않은 연결
  • 관리 또는 데이터플레인 서비스에 도달하는 반복적인 잘못된 형식 또는 이상한 트래픽
  • VM-Series 장치에 영향을 미치는 예기치 않은 충돌 또는 재시작
  • 의심스러운 인바운드 트래픽 후 비정상적인 PAN-OS 프로세스 또는 서비스 불안정성
  • 승인되지 않은 구성 또는 보안 정책 변경
  • 새로 생성되었거나 수정된 관리 계정
  • PA-Series 장치에서의 예기치 않은 명령 또는 프로세스
  • 합법적인 운영 설명 없이 방화벽에서 시작된 아웃바운드 연결
  • 로그를 비활성화하거나 수정하려는 시도
  • 의심스러운 관리 트래픽 후 예기치 않은 라우팅, NAT, VPN 또는 보안 정책 변경

이러한 행동들은 Palo Alto Networks가 결함을 유발하기 위한 정확한 악성 XML 구조를 발표하지 않았기 때문에 취약점별 익스플로잇 시그니처가 아니라 사냥 선행 사항입니다.

패치 배포 후에도 추가 방어 조치로 관리 인터페이스 격리를 사용할 수 있습니다. Palo Alto Networks는 신뢰할 수 있는 내부 IP 주소로 액세스를 제한하되, 방화벽 관리 인터페이스에 연결하도록 허용된 시스템은 점프 박스 하나로 할 것을 권장합니다.

조직은 네트워크 분할, 관리 VLAN, 보안 정책 및 관리 액세스 제어로 이 액세스 모델을 시행해야 합니다. 방화벽 관리 인터페이스의 공개 인터넷 노출은 운영적으로 가능하다면 피해야 합니다.

관리자가 패치되지 않은 PA-Series 방화벽에서 의심스러운 활동을 식별하는 경우, 사건을 심각하게 처리해야 합니다. 성공적인 익스플로잇은 루트 수준의 실행을 제공할 수 있기 때문입니다. 보안 팀은 관련 로그를 보존하고, 관리 및 구성 내역을 검토하고, 예기치 않은 아웃바운드 연결을 조사하고, 장치 상태를 알려진 좋은 구성과 비교해야 합니다.

셰어드를 인식하는 경우 접근할 수 있는 자격증명, 인증서, API 키 및 기타 비밀도 회전이 필요할 수 있습니다. 연결된 관리 시스템 및 인접 인프라를 가능한 수평 이동을 위해 검토해야 합니다.

현재 활동적인 익스플로잇의 증거는 없기 때문에 조직은 이 취약점이 널리 무기화되기 전에 해결할 기회를 가집니다. 그러나 알려진 캠페인이 없다는 이유로 PA-Series 방화벽에 대한 잠재적인 루트-RCE 영향과 완전한 우회 방법의 부재 때문에 패치를 지연하는 것은 정당화될 수 없습니다.

FAQ

CVE-2026-0310은 무엇이며 어떻게 작동하나요?

CVE-2026-0310은 PAN-OS XML 처리 기능의 경계 초과 쓰기 취약점입니다. 영향을 받는 관리 웹 또는 데이터플레인 인터페이스에 네트워크 접속이 있는 비인증 공격자가 버퍼 오버플로를 유발하는 악성 입력을 보낼 수 있습니다. PA-Series 하드웨어에서는 성공적인 익스플로잇이 루트 권한으로 임의 코드를 실행할 수 있는 반면, VM-Series 장치에 대한 영향은 서비스 거부로 제한됩니다.

CVE-2026-0310은 언제 처음 발견되었나요?

Palo Alto Networks는 이 취약점이 회사의 보안 연구팀에 의해 내부적으로 발견되었다고 말했지만 정확한 발견 날짜는 공개하지 않았습니다. 회사는 보안 업데이트와 권고를 2026년 9월 9일에 발표했습니다.

CVE-2026-0310이 시스템에 미치는 영향은 무엇입니까?

영향은 플랫폼에 따라 다릅니다. 취약한 PA-Series 하드웨어 방화벽은 루트 권한으로 임의 코드 실행을 허용할 수 있으며, 이는 장치의 완전한 손상으로 이어질 수 있습니다. VM-Series 방화벽은 서비스 거부 상태로 강제될 수 있습니다. Panorama도 영향을 받으며, Prisma Access 및 Cloud NGFW는 보다 낮은 위험 인증 공격 시나리오가 적용됩니다.

2026년에도 CVE-2026-0310이 아직 나에게 영향을 미칠 수 있나요?

예. 영향을 받는 버전을 실행하는 PAN-OS 시스템은 관련 수정 릴리스를 설치할 때까지 여전히 취약합니다. 영향을 받기 위해 특별한 구성이 필요하지 않지만, 관리 액세스를 신뢰할 수 있는 내부 시스템으로 제한하면 실제 노출이 상당히 줄어듭니다. Palo Alto Networks는 2026년 9월 9일 현재 악성 익스플로잇을 관찰하지 않았습니다.

CVE-2026-0310에서 나 자신을 보호하는 방법은 무엇입니까?

소프트웨어 브랜치에 맞는 수정된 PAN-OS 버전으로 즉시 업그레이드하십시오. Palo Alto Networks는 완벽한 우회 방법이 없다고 합니다. 관리자들은 또한 관리 인터페이스를 신뢰할 수 있는 내부 주소나 전용 점프 박스로 제한하고, 패치 전에 노출된 시스템에서 비정상적인 관리 활동, 서비스 충돌 또는 구성 변경을 조사해야 합니다.

SOC Prime의 Detection as Code 플랫폼에 가입하세요 귀사의 비즈니스에 가장 중요한 위협에 대한 가시성을 개선하세요. 시작을 돕고 즉각적인 가치를 제공하기 위해 지금 SOC Prime 전문가와의 회의를 예약하세요.

More 최신 위협 Articles