Palo Alto Networks випустила оновлення безпеки для вразливості переповнення буфера високої тяжкості, яка впливає на програмне забезпечення PAN-OS. Відстежується як CVE-2026-0310, проблема знаходиться у функціоналі обробки XML і може дозволити неаутентифікованому віддаленому зловмиснику викликати умову відмови у обслуговуванні на брандмауерах серії VM або виконувати довільний код із привілеями root на вразливих апаратних брандмауерах серії PA.
Вразливість не потребує особливих налаштувань. Зловмиснику потрібен лише доступ до ураженого управлінського веб-інтерфейсу або інтерфейсу даних, що робить експозицію особливо тривожною, коли адміністративні інтерфейси можуть бути досягнуті з недовірених мереж. Palo Alto Networks рекомендує обмежити доступ до управління на довірені внутрішні адреси як основний захід зниження ризику.
Palo Alto Networks оцінює вразливість Висока, з оцінкою CVSS-BT 7.2 і базовим балом CVSS 9.2 для сценарію найбільшого ризику серії PA. Виробник призначає найбільшу пропоновану терміновість відновлення, оскільки успішна експлуатація проти фізичних брандмауерів може призвести до виконання привілейованого довільного коду.
The Вразливість переповнення буфера PAN-OS загрожує організаціям, що використовують уражене програмне забезпечення брандмауерів у різних підтримуваних гілках, хоча її наслідки варіюються в залежності від моделі розгортання. На момент розкриття 9 вересня 2026 року, Palo Alto Networks заявила, що не знає про зловмисне використання.
Аналіз CVE-2026-0310
З оборонної точки зору, Аналіз CVE-2026-0310 починається з розуміння вразливої шляху обробки XML. Palo Alto Networks класифікує основну слабкість як CWE-787: Запис за межами допустимого діапазону, проблему безпеки пам’яті, в якій спеціально створений вхід може викликати запис даних за межі запланованого межі пам’яті.
Вразливість може бути досягнута через управлінський веб-інтерфейс або інтерфейс даних. В описаних виробником сценаріях серії PA та VM не потрібна аутентифікація, і не потрібно взаємодії з користувачем. Складність атаки для сценарію серії PA оцінюється як висока, що означає, що надійна експлуатація вимагає додаткових умов або точного маніпулювання вразливим шляхом обробки.
Найважливіші деталі для CVE-2026-0310 стосуються різниці між апаратними та віртуальними брандмауерами.
On Апаратні брандмауери серії PA, успішна експлуатація може призвести до виконання довільного коду з правами root. Доступ з привілеями root надає зловмиснику великий контроль над брандмауером і потенційно дозволяє маніпулювати політикою безпеки, доступом до конфігурації, залишатися непоміченим, порушувати мережевий трафік або використовувати прилад як точку для подальшого проникнення.
On Брандмауери серії VM, Palo Alto Networks стверджує, що вплив обмежується відмовою у обслуговуванні. Виробник оцінює цей сценарій як середній, з CVSS-BT 6.6 і базовою оцінкою 8.7. Успішна експлуатація може зірвати доступність брандмауера, але не документована як таке, що надає виконання довільного коду на пристроях серії VM.
Palo Alto Networks також підтверджує, що Panorama зазнає впливу цієї вразливості. Організаціям, які використовують Panorama для централізованого управління брандмауерами, слід включити ці системи у свою версійну та експозиційну оцінки, а не лише оцінювати окремі брандмауери.
CVE-2026-0310 впливає на підтримувані гілки PAN-OS 10.2, 11.1, 11.2, 12.1 та 12.2 до їхніх відповідних виправлених версій. Розгортання Prisma Access і Cloud NGFW також вказані як уражені, хоча Palo Alto Networks вважає, що ризик експлуатації нижчий у цих середовищах, оскільки вимагається аутентифікація та обмежений доступ до зовнішньої мережі.
Для PAN-OS 12.2 релізи раніше версії 12.2.3 вразливі. Розгортання PAN-OS 12.1 потребують один із відповідних виправлених білдів, включаючи 12.1.4-h10, 12.1.7-h5, або 12.1.10, залежно від гілки обслуговування.
Виправлення для PAN-OS 11.2 включають:
- 11.2.4-h21
- 11.2.7-h20
- 11.2.10-h14
- 11.2.13-h2
Документація релізу Palo Alto Networks підтверджує, що білди такі як 11.2.7-h20 і 11.2.10-h14 містять виправлення.
Для PAN-OS 11.1 виправлені релізи включають 11.1.4-h36, 11.1.6-h38, 11.1.7-h10, 11.1.10-h33, 11.1.13-h12, і 11.1.16-h2.
Клієнти PAN-OS 10.2 мають доступні виправлення у 10.2.7-h37, 10.2.10-h40, 10.2.13-h24, 10.2.16-h10, і 10.2.18-h10, залежно від гілки релізу. Непідтримувані старіші версії PAN-OS повинні бути мігрувати до підтримуваної виправленої версії.
Клієнти Prisma Access захищені, починаючи з версій 12.1.7-h5, 11.2.7-h20, або 10.2.10-h40, залежно від встановленої версії. Palo Alto Networks планує оновити клієнтів Prisma Access і Cloud NGFW під час запланованих циклів обслуговування і дозволяє клієнтам, які вимагають швидшого виправлення, домовитися про оновлення за запитом.
На відміну від багатьох вразливостей, залежних від включення необов’язкової функції, Palo Alto Networks чітко зазначає, що не потрібна особлива конфігурація для системи PAN-OS, щоб бути ураженою. Вплив замість цього залежить від того, чи може зловмисник встановити мережеве з’єднання з уразливим управлінським або інтерфейсом даних.
Обмеження управлінського інтерфейсу до виділеного джамп-боксу значно знижує практичний ризик. Palo Alto Networks розраховує знижений бал CVSS-BT 5.2 для цього сценарію, оскільки зловмисник повинен спочатку отримати доступ до довіреної мережі управління перед тим, як досягнути уразливого інтерфейсу.
Вразливість була виявлена внутрішньо командами досліджень безпеки Palo Alto Networks. Виробник не розголошував точну дату внутрішнього виявлення, але повідомлення було опубліковане 9 вересня 2026 року.
На момент розкриття Palo Alto Networks класифікувала зрілість експлуатації як неповідомлена і повідомила, що не має знань про зловмисну експлуатацію. Підтримуваний виробником PoC для CVE-2026-0310 не був опублікований, а повідомлення не надає достатньо детальної інформації на рівні пакетів, щоб надійно відтворити вразливість.
Так само на цей момент немає спостережуваних зловісних показників CVE-2026-0310, оскільки виробник не виявив атак, пов’язаних з цією вразливістю. Захисникам слід зосереджуватись на оцінці експозиції, перевірці версій, доступі до управлінського інтерфейсу, аномальній поведінці сервісів і несподіваній активності брандмауера, а не чекати на зловмисні IP-адреси чи хеші корисних навантажень.
Пом’якшення CVE-2026-0310
Основна міра пом’якшення CVE-2026-0310 – це оновити PAN-OS до відповідної виправленої версії обслуговування для поточної гілки програмного забезпечення організації. Palo Alto Networks чітко зазначає, що жодні відомі обмеження не існують, роблячи оновлення програмного забезпечення єдиним повним способом усунення, підтриманим виробником.
Організації повинні надавати пріоритети апаратним пристроям серії PA, оскільки ці системи є неіснованішим документованим результатом: неаутентифіковане виконання довільного коду з правами root.
Щонайменше уражені організації повинні оновити до відповідного виправленого релізу:
- PAN-OS 12.2: 12.2.3 або пізніше
- PAN-OS 12.1: 12.1.4-h10, 12.1.7-h5, 12.1.10, або пізніше, як це передбачено
- PAN-OS 11.2: 11.2.4-h21, 11.2.7-h20, 11.2.10-h14, 11.2.13-h2, або пізніше
- PAN-OS 11.1: відповідна виправлена гілка до 11.1.16-h2 або пізніше
- PAN-OS 10.2: відповідна виправлена гілка до 10.2.18-h10 або пізніше
- Непідтримуваний PAN-OS: мігрувати до підтримуваної виправленої версії
Виявлення CVE-2026-0310 має починатися з ідентифікації кожного брандмауера PAN-OS і пристрою Panorama в мережі, запису його точної версії програмного забезпечення та визначення, чи доступні управлінські або інтерфейси даних з недовірених мереж.
Командам безпеки слід приділяти особливу увагу пристроям, де управлінський інтерфейс випадково відкритий, а не обмежений довіреними адміністративними адресами.
Для виявлення спроб експлуатації CVE-2026-0310 або підозрілої активності після компрометації захисники повинні досліджувати:
- Несподівані підключення до управлінських інтерфейсів PAN-OS з недовірених джерел
- Повторювана неправильно сформована або незвичайна активність трафіку, що досягає управлінських або сервісних інтерфейсів даних
- Несподівані краші або перезапуски, що впливають на пристрої серії VM
- Аномальні процеси PAN-OS або нестабільність сервісів після підозрілого вхідного трафіку
- Несанкціоновані зміни конфігурації або політики безпеки
- Новостворені або модифіковані адміністративні облікові записи
- Несподівані команди або процеси на пристроях серії PA
- Вихідні з’єднання, що ініціюються з брандмауера без легітимного операційного пояснення
- Спроби вимкнути або модифікувати журналювання
- Несподівані зміни маршрутизації, NAT, VPN або політики безпеки після підозрілого управлінського трафіку
Ці поведінки є ведучими до полювання, а не експлуатаційними підписами, характерними для вразливостей, тому що Palo Alto Networks не випустила точну структуру зловмисного XML, необхідну для активації вразливості.
Ізоляція управлінського інтерфейсу повинна використовуватися як додатковий захід безпеки навіть після розгортання патча. Palo Alto Networks рекомендує обмежити доступ до довірених внутрішніх IP-адрес, бажано через джамп-бокс, яке є єдиною системою, допущеною до підключення до управлінського інтерфейсу брандмауера.
Організації мають застосовувати цю модель доступу з використанням сегментації мережі, VLAN управління, політики безпеки та контролю доступу. Експозиція управлінського інтерфейсу брандмауера до публічного інтернету повинна бути уникається, коли це можливо з операційною метою.
Якщо адміністратори виявляють підозрілу активність на непатченому брандмауері серії PA, інцидент повинен розглядатися серйозно, оскільки успішна експлуатація може надати виконання на рівні root. Команди безпеки повинні зберегти відповідні журнали, переглянути історію адміністративних і конфігураційних змін, перевірити несподівані вихідні з’єднання та порівняти стан пристрою з відомою доброю конфігурацією.
Облікові дані, сертифікати, ключі API та інші секрети, доступні з підтвердженого скомпрометованого брандмауера, також можуть вимагати ротації. Підключені системи управління та сусідня інфраструктура повинні бути перевірені на можливий латеральний рух.
Оскільки на даний момент немає доказів активного використання, організації мають можливість усунути вразливість до того, як вона стане широко використовуваною. Однак відсутність відомої кампанії не повинна виправдовувати відкладення патчів через потенційний вплив root-RCE на брандмауери серії PA та відсутність повного обмеження.
FAQ
Що таке CVE-2026-0310 і як вона працює?
CVE-2026-0310 – це вразливість запису за межі допустимого діапазону в функціональності обробки XML PAN-OS. Неаутентифікований зловмисник з доступом до мережі до уразливого управлінського веб-інтерфейсу або інтерфейсу даних може надіслати зловмисний вхід, що викликає переповнення буфера. На апаратному забезпеченні серії PA успішна експлуатація може виконувати довільний код з привілеями root, тоді як вплив на серії VM обмежується відмовою у обслуговуванні.
Коли CVE-2026-0310 була вперше виявлена?
Palo Alto Networks повідомила, що вразливість була виявлена внутрішньо своїми командами дослідження безпеки, але не оголосила точну дату виявлення. Компанія офіційно оприлюднила повідомлення та обновлення безпеки 9 вересня 2026 року.
Який вплив має CVE-2026-0310 на системи?
Вплив залежить від платформи. Уразливі апаратні брандмауери серії PA можуть дозволити виконання довільного коду з правами root, що потенційно може призвести до повного компромісу приладу. Брандмауери серії VM можуть бути приведені до умов відмови у обслуговуванні. Panorama також зазнає впливу, тоді як Prisma Access і Cloud NGFW є вразливими в сценарії автентифікованої атаки з низьким ризиком.
Чи може CVE-2026-0310 все ще вплинути на мене у 2026 році?
Так. Системи PAN-OS на уражених версіях залишаються вразливими, доки релевантне виправлене оновлення не встановлене. Спеціальна конфігурація не є необхідною для ураженості, хоча обмеження доступу до управління довіреними внутрішніми системами суттєво знижує практичну експозицію. Palo Alto Networks не спостерігала зловмисної експлуатації станом на 9 вересня 2026 року.
Як я можу захистити себе від CVE-2026-0310?
Негайно перейдіть на виправлену версію PAN-OS, відповідну вашій програмній гілці. Palo Alto Networks зазначає, що не існує жодного повного обмеження. Адміністратори також повинні обмежити управлінські інтерфейси довіреними внутрішніми адресами або виділеним джамп-боксом та досліджувати незвичну активність управління, краші сервісів або зміни конфігурації на системах, які були уразливі до патчу.