Palo Alto Networks ha rilasciato aggiornamenti di sicurezza per una vulnerabilità di overflow del buffer di alta gravità che riguarda il software PAN-OS. Tracciata come CVE-2026-0310, la problematica risiede nella funzionalità di elaborazione XML e può consentire a un aggressore remoto non autenticato di causare una condizione di denial-of-service sui firewall della serie VM o di eseguire codice arbitrario con privilegi di root sui firewall hardware della serie PA vulnerabili.
La falla non richiede una configurazione speciale. Un attaccante ha bisogno solo dell’accesso alla rete per l’interfaccia web di gestione o l’interfaccia del dataplane colpita, rendendo l’esposizione particolarmente preoccupante quando le interfacce amministrative sono raggiungibili da reti non fidate. Palo Alto Networks raccomanda di limitare l’accesso di gestione agli indirizzi interni fidati come una misura fondamentale di riduzione del rischio.
Palo Alto Networks classifica la vulnerabilità Alta, con un punteggio CVSS-BT di 7.2 e un punteggio base CVSS di 9.2 per lo scenario di massimo rischio della serie PA. Il fornitore assegna la massima urgenza suggerita per la remediazione poiché l’esecuzione contro firewall fisici può portare a eseguire codice arbitrario con privilegi.
The La falla di overflow del buffer di PAN-OS minaccia le organizzazioni che eseguono software firewall colpito attraverso rami multipli supportati, sebbene le sue conseguenze varino a seconda del modello di distribuzione. Alla divulgazione del 9 settembre 2026, Palo Alto Networks ha detto di non essere a conoscenza di sfruttamenti dolosi.
Analisi CVE-2026-0310
Da una prospettiva difensiva, Analisi CVE-2026-0310 parte dalla comprensione del percorso di elaborazione XML vulnerabile. Palo Alto Networks classifica la debolezza sottostante come CWE-787: Scrittura Fuori dai Limiti, un problema di sicurezza della memoria in cui dati appositamente costruiti possono causare la scrittura oltre il confine di memoria previsto.
La vulnerabilità può essere raggiunta tramite l’interfaccia web di gestione o l’interfaccia del dataplane. Non è richiesta autenticazione negli scenari della serie PA e VM descritti dal fornitore, e non è necessaria l’interazione dell’utente. La complessità dell’attacco per la serie PA è classificata alta, il che significa che uno sfruttamento affidabile richiede condizioni aggiuntive o manipolazioni precise del percorso di elaborazione vulnerabile.
I dettagli più importanti per CVE-2026-0310 riguardano la differenza tra firewall hardware e virtuali.
On Firewall hardware della serie PA, lo sfruttamento riuscito può comportare l’esecuzione di codice arbitrario con privilegi di root. L’accesso root darebbe a un attaccante un controllo esteso sul firewall e potenzialmente consentire la manipolazione delle politiche di sicurezza, accesso a configurazioni sensibili, persistenza, interruzione del traffico di rete o utilizzo dell’apparecchio come punto d’appoggio per ulteriori intrusioni.
On Firewall della serie VM, Palo Alto Networks dichiara che l’impatto è limitato al denial of service. Il fornitore classifica questo scenario come Medio, con CVSS-BT 6.6 e un punteggio base di 8.7. Lo sfruttamento riuscito potrebbe interrompere la disponibilità del firewall ma non documentato come offre l’esecuzione di codice arbitrario sugli apparecchi della serie VM.
Palo Alto Networks conferma anche che Panorama è impattato dalla vulnerabilità. Le organizzazioni che utilizzano Panorama per gestire centralmente il patrimonio firewall dovrebbero quindi includere quei sistemi nella loro valutazione di versione ed esposizione piuttosto che valutare solo firewall individuali.
CVE-2026-0310 colpisce i rami supportati PAN-OS 10.2, 11.1, 11.2, 12.1 e 12.2 precedenti alle rispettive build fisse. Anche le distribuzioni Prisma Access e Cloud NGFW sono elencate come colpite, sebbene Palo Alto Networks consideri il rischio di sfruttamento più basso in quegli ambienti poiché è richiesta l’autenticazione e l’accesso alla rete esterna è limitato.
Per PAN-OS 12.2, le versioni precedenti a 12.2.3 sono vulnerabili. Le distribuzioni PAN-OS 12.1 richiedono una delle build corrette, tra cui 12.1.4-h10, 12.1.7-h5, o 12.1.10, a seconda del ramo di manutenzione.
Le correzioni per PAN-OS 11.2 includono:
- 11.2.4-h21
- 11.2.7-h20
- 11.2.10-h14
- 11.2.13-h2
La documentazione di rilascio di Palo Alto Networks conferma esplicitamente che build come 11.2.7-h20 e 11.2.10-h14 contengono la correzione.
Per PAN-OS 11.1, le versioni di manutenzione fisse includono 11.1.4-h36, 11.1.6-h38, 11.1.7-h10, 11.1.10-h33, 11.1.13-h12, e 11.1.16-h2.
I clienti PAN-OS 10.2 hanno correzioni disponibili in 10.2.7-h37, 10.2.10-h40, 10.2.13-h24, 10.2.16-h10, e 10.2.18-h10, a seconda del ramo di rilascio. Le versioni precedenti non supportate di PAN-OS dovrebbero essere migrate a una versione fissa supportata.
I clienti Prisma Access sono protetti a partire da 12.1.7-h5, 11.2.7-h20, o 10.2.10-h40, a seconda della versione distribuita. Palo Alto Networks prevede di aggiornare i clienti Prisma Access e Cloud NGFW durante i cicli di manutenzione programmati e consente ai clienti che richiedono una remediazione anticipata di organizzare un aggiornamento su richiesta.
A differenza di molte vulnerabilità il cui sfruttamento dipende dall’abilitazione di una funzione opzionale, Palo Alto Networks afferma esplicitamente che non è richiesta alcuna configurazione speciale perché un sistema PAN-OS sia colpito. L’esposizione invece dipende dal fatto che un attaccante possa stabilire la connettività di rete all’interfaccia di gestione o del dataplane vulnerabile.
Limitare l’interfaccia di gestione a una jump box dedicata riduce significativamente il rischio pratico. Palo Alto Networks calcola un punteggio CVSS-BT ridotto di 5.2 per questo scenario poiché l’attaccante deve prima ottenere l’accesso alla rete di gestione fidata prima di raggiungere l’interfaccia vulnerabile.
La vulnerabilità è stata scoperta internamente dai team di ricerca sulla sicurezza di Palo Alto Networks. Il fornitore non ha divulgato la data precisa di scoperta interna, ma l’avviso è stato pubblicato il 9 settembre 2026.
Al momento della divulgazione, Palo Alto Networks ha classificato la maturità dello sfruttamento come non riportata e ha dichiarato di non avere conoscenza di sfruttamenti dannosi. Non è stato pubblicato un PoC supportato dal fornitore per CVE-2026-0310, e l’avviso non fornisce informazioni dettagliate a livello di pacchetto per riprodurre la vulnerabilità in modo affidabile.
Allo stesso modo, attualmente non ci sono IOC specifici per campagne CVE-2026-0310 perché il fornitore non ha osservato attacchi associati alla falla. I difensori dovrebbero quindi concentrarsi sulla valutazione dell’esposizione, verifica delle versioni, accesso all’interfaccia di gestione, comportamento anomalo del servizio, e attività firewall inaspettate piuttosto che attendere indirizzi IP dannosi o hash dei payload.
Mitigazione di CVE-2026-0310
La principale mitigazione per CVE-2026-0310 è aggiornare PAN-OS alla versione di manutenzione fissa appropriata per il ramo software corrente dell’organizzazione. Palo Alto Networks afferma esplicitamente che non esiste alcun workaround noto, rendendo gli aggiornamenti software l’unica remediazione completa supportata dal fornitore.
Le organizzazioni dovrebbero prioritizzare gli apparecchi hardware della serie PA poiché questi sistemi affrontano l’esito documentato più severo: esecuzione di codice arbitrario non autenticato con privilegi di root.
Al minimo, le organizzazioni colpite dovrebbero aggiornare alla release fissa appropriata:
- PAN-OS 12.2: 12.2.3 o versioni successive
- PAN-OS 12.1: 12.1.4-h10, 12.1.7-h5, 12.1.10, o versioni successive come appropriato
- PAN-OS 11.2: 11.2.4-h21, 11.2.7-h20, 11.2.10-h14, 11.2.13-h2, o versioni successive
- PAN-OS 11.1: il ramo hotfix applicabile fino a 11.1.16-h2 o versioni successive
- PAN-OS 10.2: il ramo hotfix applicabile fino a 10.2.18-h10 o versioni successive
- PAN-OS non supportato: migrare a una versione supportata fissa
Il rilevamento di CVE-2026-0310 dovrebbe iniziare identificando ogni firewall PAN-OS e dispositivo Panorama nell’ambiente, registrando la loro esatta versione software e determinando se le interfacce di gestione o del dataplane siano raggiungibili da reti non fidate.
Le squadre di sicurezza dovrebbero prestare particolare attenzione ai dispositivi in cui l’interfaccia di gestione è esposta ampiamente piuttosto che limitata a indirizzi amministrativi fidati.
Per rilevare tentativi di sfruttamento CVE-2026-0310 o attività sospette post-compromissione, i difensori dovrebbero indagare:
- Connessioni inaspettate alle interfacce di gestione PAN-OS da fonti non fidate
- Traffico ripetuto o insolito che raggiunge i servizi di gestione o del dataplane
- Crash o riavvii inaspettati che colpiscono gli apparecchi della serie VM
- Processi PAN-OS anomali o instabilità del servizio a seguito di traffico in entrata sospetto
- Modifiche non autorizzate alla configurazione o alle policy di sicurezza
- Account amministrativi appena creati o modificati
- Comandi o processi inaspettati sugli apparecchi della serie PA
- Connessioni in uscita provenienti da un firewall senza una spiegazione operativa legittima
- Tentativi di disabilitare o modificare la registrazione dei log
- Modifiche inaspettate al routing, NAT, VPN, o policy di sicurezza a seguito di traffico di gestione sospetto
Questi comportamenti sono suggerimenti di caccia piuttosto che firme specifiche di sfruttamento della vulnerabilità perché Palo Alto Networks non ha rilasciato la struttura XML maligna precisa richiesta per attivare la falla.
L’isolazione dell’interfaccia di gestione dovrebbe essere utilizzata come misura difensiva aggiuntiva anche dopo l’implementazione della patch. Palo Alto Networks raccomanda di limitare l’accesso agli indirizzi IP interni fidati, idealmente tramite una jump box che è l’unico sistema autorizzato a connettersi all’interfaccia di gestione del firewall.
Le organizzazioni dovrebbero imporre questo modello di accesso con segmentazione di rete, VLAN di gestione, policy di sicurezza, e controlli di accesso amministrativo. L’esposizione all’internet pubblico di un’interfaccia di gestione del firewall dovrebbe essere evitata ogni volta che è operativamente possibile.
Se gli amministratori identificano attività sospette su un firewall della serie PA non patchato, l’incidente dovrebbe essere trattato seriamente poiché uno sfruttamento riuscito può fornire un’esecuzione a livello root. Le squadre di sicurezza dovrebbero conservare i log pertinenti, esaminare la cronologia amministrativa e di configurazione, esaminare connessioni in uscita inaspettate, e confrontare lo stato del dispositivo con una configurazione nota-buona.
Credenziali, certificati, chiavi API, e altri segreti accessibili da un firewall compromesso confermato potrebbero necessitare di essere ruotati. I sistemi di gestione connessi e l’infrastruttura vicina dovrebbero essere esaminati per un possibile movimento laterale.
Poiché attualmente non ci sono prove di sfruttamento attivo, le organizzazioni hanno l’opportunità di mitigare prima che la vulnerabilità diventi ampiamente sfruttata. Tuttavia, l’assenza di una campagna nota non dovrebbe giustificare un ritardo nel patching dato l’impatto potenziale root-RCE sui firewall della serie PA e la mancanza di un workaround completo.
FAQ
Cos’è CVE-2026-0310 e come funziona?
CVE-2026-0310 è una vulnerabilità di scrittura fuori dai limiti nella funzionalità di elaborazione XML di PAN-OS. Un aggressore non autenticato con accesso alla rete a un’interfaccia di gestione o del dataplane colpita può inviare dati maligni che attivano un overflow del buffer. Sul hardware della serie PA, uno sfruttamento riuscito può eseguire codice arbitrario con privilegi di root, mentre l’impatto su serie VM è limitato al denial of service.
Quando è stata scoperta per la prima volta CVE-2026-0310?
Palo Alto Networks afferma che la vulnerabilità è stata scoperta internamente dai suoi team di ricerca sulla sicurezza ma non ha divulgato la data precisa di scoperta. L’azienda ha rilasciato pubblicamente l’avviso e gli aggiornamenti di sicurezza il 9 settembre 2026.
Qual è l’impatto di CVE-2026-0310 sui sistemi?
L’impatto dipende dalla piattaforma. I firewall hardware della serie PA vulnerabili possono consentire l’esecuzione di codice arbitrario con privilegi di root, portando potenzialmente a un compromesso completo dell’apparecchio. I firewall della serie VM possono essere costretti a una condizione di denial-of-service. Panorama è anche colpito, mentre Prisma Access e Cloud NGFW presentano uno scenario di attacco autenticato a rischio inferiore.
CVE-2026-0310 può ancora colpirmi nel 2026?
Sì. I sistemi PAN-OS in esecuzione su versioni colpite rimangono vulnerabili fino all’installazione del rilascio fisso rilevante. Nessuna configurazione speciale è necessaria per essere colpiti, sebbene limitare l’accesso di gestione a sistemi interni fidati riduce significativamente l’esposizione pratica. Palo Alto Networks non aveva osservato sfruttamenti dolosi al 9 settembre 2026.
Come posso proteggermi da CVE-2026-0310?
Aggiorna immediatamente a una versione fissa di PAN-OS appropriata per il tuo ramo software. Palo Alto Networks afferma che non esiste alcun workaround completo. Gli amministratori dovrebbero anche limitare le interfacce di gestione ad indirizzi interni fidati o a una jump box dedicata e investigare attività di gestione insolite, crash di servizio, o modifiche di configurazione su sistemi che erano esposti prima del patching.