Palo Alto Networksは、PAN-OSソフトウェアに影響を与える高深刻度のバッファオーバーフロー脆弱性に対するセキュリティアップデートをリリースしました。CVE-2026-0310として追跡されるこの問題は、XML処理機能に存在し、認証されていないリモート攻撃者によって、VM-Seriesファイアウォールでサービス拒否状態を引き起こしたり、脆弱なPA-Seriesハードウェアファイアウォールでルート権限を持つ任意のコードを実行したりする可能性があります。
この欠陥は特別な設定を必要とせず、攻撃者は影響を受ける管理ウェブインターフェースやデータプレーンインターフェースへのネットワークアクセスを必要とするだけで、管理インターフェースが信頼できないネットワークからアクセス可能な場合、特に懸念されます。Palo Alto Networksは、基本的なリスク軽減策として、管理アクセスを信頼できる内部アドレスに制限することを推奨しています。
Palo Alto Networksはこの脆弱性を 高, 、CVSS-BTスコア 7.2 およびCVSS基本スコア 9.2 を最高リスクのPA-Seriesシナリオに適用しています。物理ファイアウォールに対する成功するエクスプロイトは特権のある任意のコード実行をもたらす可能性があるため、ベンダーは最高の推奨修正緊急度を割り当てています。
The PAN-OSのバッファオーバーフローの欠陥は、 複数のサポートされたブランチにわたって影響を受けるファイアウォールソフトウェアを実行している組織を脅かし、配置モデルによってその結果が異なります。2026年9月9日の開示時に、Palo Alto Networksは悪意のあるエクスプロイトが確認されていないと述べました。
CVE-2026-0310分析
防御的な観点からは、 CVE-2026-0310分析 脆弱なXML処理パスを理解することから始まります。Palo Alto Networksは基礎となる弱点を CWE-787: 書き込み境界外メモリセーフティの問題であり、特定の入力が意図されたメモリ境界を超えてデータを書き込む原因となる可能性があります。
この脆弱性は、管理ウェブインターフェースまたはデータプレーンインターフェースを介してアクセス可能です。ベンダーが説明するPA-SeriesとVM-Seriesのシナリオでは認証は必要ありませんし、ユーザーの操作も必要ありません。PA-Seriesのシナリオの攻撃の複雑さは高く評価されており、信頼性のあるエクスプロイトには、脆弱な処理パスの追加の条件や正確な操作が必要です。
CVE-2026-0310の最も重要な詳細は、ハードウェアと仮想ファイアウォールの違いに関するものです。
On PA-Seriesハードウェアファイアウォール、成功したエクスプロイトは ルート権限で任意のコード実行をと思われ、攻撃者にファイアウォールを広範囲に制御する機会を与え、セキュリティポリシーの操作、機密設定のアクセス、持続性、ネットワークトラフィックの中断、さらにはさらなる侵入元としてアプライアンスを利用する可能性が考えられます。
On VM-Seriesファイアウォール、Palo Alto Networksによれば影響はサービス拒否に限られます。ベンダーはこのシナリオを中程度と評価しており、CVSS-BTは6.6で基本スコアは8.7です。成功したエクスプロイトはファイアウォールの可用性を妨げる可能性がありますが、VM-Seriesアプライアンスで任意のコード実行を提供することは文書化されていません。
Palo Alto Networksはまた、 Panoramaが影響を受ける と確認しています。ファイアウォールエステートを中心的に管理するためにPanoramaを使用している組織は、そのシステムを個別のファイアウォールのみを評価するのではなく、バージョンおよび露出評価に含める必要があります。
CVE-2026-0310は、対応する修正ビルド前には、サポートされているPAN-OSの10.2、11.1、11.2、12.1、および12.2ブランチに影響を与えます。Prisma AccessとCloud NGFWのデプロイは影響を受けるとリストされていますが、これらの環境では認証が必要で外部ネットワークアクセスが制限されているため、Palo Alto Networksはエクスプロイトリスクを低く評価しています。
PAN-OS 12.2の場合、 12.2.3 以前のリリースは脆弱です。PAN-OS 12.1のデプロイは、 12.1.4-h10, 、、 、または、または
と言った適切な修正済みビルドを要求します。(メンテナンスブランチに依存)
- 11.2.4-h21
- 11.2.7-h20
- 11.2.10-h14
- 11.2.13-h2
Palo Alto Networksのリリースドキュメントでは、ビルド11.2.7-h20および11.2.10-h14に修正が含まれていることが明示的に確認されています。
PAN-OS 11.1の場合、修正されたメンテナンスリリースには以下が含まれます 11.1.4-h36, 11.1.6-h38, 11.1.7-h10, 11.1.10-h33, 11.1.13-h12, および 11.1.16-h2.
PAN-OS 10.2のお客様には 10.2.7-h37, 10.2.10-h40, 10.2.13-h24, 10.2.16-h10, および 10.2.18-h10のリリースブランチに依存して、修正が利用可能です。サポートされていない古いPAN-OSバージョンは、サポートされている修正済みバージョンに移行する必要があります。
Prisma Accessのお客様は 12.1.7-h5, 11.2.7-h20, または10.2.10-h40を開始点として保護されています。Palo Alto Networksは、定期的なメンテナンスサイクル中にPrisma AccessおよびCloud NGFWのお客様をアップグレードする予定で、以前の修正が必要なお客様がオンデマンドアップグレードを手配できるようにしています。
オプション機能の有効化に依存する多くの脆弱性とは異なり、Palo Alto Networksは明確に 特別な設定は必要ありません と述べています。代わりに露出は、攻撃者が脆弱な管理またはデータプレーンインターフェースへのネットワーク接続を確立できるかどうかに依存します。
管理インターフェースを専用のジャンプボックスに制限することで実際のリスクを大幅に低減できます。このシナリオでは、最初に攻撃者が信頼された管理ネットワークにアクセスを得る必要があるため、Palo Alto NetworksはCVSS-BTスコアを5.2に削減しています。
この脆弱性は Palo Alto Networksのセキュリティ研究チームによって内部で発見されました。ベンダーは正確な内部発見日を公表していませんが、アドバイザリは 2026年9月9日.
に公開されました。 未報告 と分類し、悪意のあるエクスプロイトの知識がないと述べました。ベンダーがサポートするCVE-2026-0310のPoCは公開されておらず、アドバイザリには脆弱性を再現するのに十分な詳細なパケットレベルの情報が含まれていません。
同様に、現在のところCVE-2026-0310に関連する特定のIOCキャンペーンはありません。ベンダーは脆弱性に関連する攻撃を観察していないため、防御者は露出評価、バージョン検証、管理インターフェースアクセス、異常なサービス動作、および予期せぬファイアウォール活動に集中するべきです。
CVE-2026-0310緩和
CVE-2026-0310の主な緩和策は、現行ソフトウェアブランチに適したPAN-OSの修正済みメンテナンスリリースにアップグレードすることです。Palo Alto Networksは、 既知の回避策は存在しないとはっきり述べており、ソフトウェアアップデートがベンダーがサポートする唯一の完全な対策です。
組織はPA-Seriesハードウェアアプライアンスを優先すべきです。これらのシステムは記録された最も深刻な結果である: 認証されていない任意のコード実行とルート特権を最も多く受けています。
関連のある修正リリースに最低限アップグレードする必要があります:
- PAN-OS 12.2: 12.2.3以降
- PAN-OS 12.1: 12.1.4-h10、12.1.7-h5、12.1.10、または適切な以降
- PAN-OS 11.2: 11.2.4-h21、11.2.7-h20、11.2.10-h14、11.2.13-h2、または以降
- PAN-OS 11.1: 11.1.16-h2以降までの適用可能な修正ホットフィックスブランチ
- PAN-OS 10.2: 10.2.18-h10以降までの適用可能な修正ホットフィックスブランチ
- サポートされていないPAN-OS: サポートされている修正バージョンに移行する
CVE-2026-0310の検出は、環境内のすべてのPAN-OSファイアウォールとPanoramaアプライアンスを特定し、正確なソフトウェアバージョンを記録し、管理またはデータプレーンインターフェースが信頼できないネットワークから到達可能かどうかを判断することから始めるべきです。
セキュリティチームは、管理インターフェースが信頼できる管理アドレスに制限されるのではなく広く露出しているデバイスに特に注意を払うべきです。
CVE-2026-0310のエクスプロイト試行または疑わしい後続活動を検出するために、防御者は調査する必要があります:
- 信頼できないソースからPAN-OS管理インターフェースへの予期しない接続
- 管理またはデータプレーンサービスに到達する繰り返される形式の異常なトラフィック
- VM-Seriesアプライアンスに影響する予期しないクラッシュまたはリスタート
- 疑わしいインバウントラフィックの後に異常なPAN-OSプロセスまたはサービスの不安定性
- 無許可の構成変更やセキュリティポリシーの変更
- 新しく作成または変更された管理アカウント
- PA-Seriesアプライアンス上の予期しないコマンドまたはプロセス
- 正当な業務上の説明のないファイアウォールから発信される外部接続
- ログを無効または変更しようとする試み
- 疑わしい管理トラフィックに続いてルーティング、NAT、VPNまたはセキュリティポリシーの予期しない変更
これらの挙動はハンティングの手がかりであり、Palo Alto Networksがそうたびに有害なメモリ構造を公開していないため、特定のエクスプロイトシグネチャではありません。
パッチ展開後も管理インターフェースの隔離は追加の防御策として使用されるべきです。Palo Alto Networksは、信頼された内部IPアドレスへのアクセスを制限し、理想的にはジャンプボックスを介してファイアウォール管理インターフェースへの接続を許可することを推奨しています。
組織はこのアクセスモデルをネットワークセグメンテーション、管理用VLAN、セキュリティポリシー、および管理者アクセス制御で強制すべきです。ファイアウォール管理インターフェースの公開インターネットへの露出は、運用上可能な限り避けるべきです。
管理者が未パッチのPA-Seriesファイアウォール上で疑わしい活動を特定した場合、そのインシデントは慎重に扱われるべきです。成功したエクスプロイトは、ルートレベルの実行を提供する可能性があります。セキュリティチームは、関連するログを保存し、管理および構成履歴を確認し、予期しない外部接続を調べ、デバイス状態を既知の良好な構成と比較するべきです。
確認された脆弱なファイアウォールからアクセス可能な資格情報、証明書、APIキー、およびその他のシークレットも回転が必要な場合があります。接続された管理システムおよび隣接インフラストラクチャは、潜在する側方移動のためにレビューされるべきです。
現在活発なエクスプロイトの証拠がないため、組織は脆弱性が広く武器化される前に修正する機会があります。ただし、既知のキャンペーンがないという理由で遅延パッチを正当化するべきではなく、PA-Seriesファイアウォールでの潜在的なルートRCE影響と完全な回避策の欠如を考えると、
FAQ
CVE-2026-0310とは何でどう機能するのですか?
CVE-2026-0310はPAN-OSのXML処理機能における書き込み境界外の脆弱性です。影響を受ける管理ウェブまたはデータプレーンインターフェースへのネットワークアクセスを持つ認証されていない攻撃者は、バッファオーバーフローをトリガーする悪意のある入力を送信できます。PA-Seriesハードウェアでは成功したエクスプロイトによりルート権限を持つ任意のコードを実行できますが、VM-Seriesの影響はサービス拒否に限られます。
CVE-2026-0310はいつ最初に発見されましたか?
Palo Alto Networksは、この脆弱性がセキュリティ研究チームによって内部で発見されたと述べていますが、正確な発見日は開示していません。同社は公開されるアドバイザリとセキュリティアップデートを2026年9月9日にリリースしました。
CVE-2026-0310のシステムに対する影響は何ですか?
影響はプラットフォームに依存します。脆弱なPA-Seriesのハードウェアファイアウォールはルート権限付きで任意のコード実行を許可することができ、完全なアプライアンスの妥協につながる可能性があります。VM-Seriesのファイアウォールはサービス拒否状態に陥る可能性があります。Panoramaも影響を受けており、Prisma AccessとCloud NGFWには低リスクの認証された攻撃シナリオがあります。
2026年にCVE-2026-0310はまだ影響を及ぼしますか?
はい。影響を受けるバージョンを実行しているPAN-OSシステムは、該当する修正リリースがインストールされるまで脆弱なままです。影響を受けるために特別な構成は必要ありませんが、管理アクセスを信頼できる内部システムに制限することで実装の露出を大幅に削減できます。Palo Alto Networksは、2026年9月9日までに悪意のあるエクスプロイトは観測していませんでした。
CVE-2026-0310から自分を守るにはどうすればいいですか?
あなたのソフトウェアブランチに適した修正済みのPAN-OSバージョンに即座にアップグレードしてください。Palo Alto Networksは、完全な回避策はないと述べています。管理者はまた、管理インターフェースを信頼できる内部アドレスまたは専用のジャンプボックスに制限し、パッチ適用前に露出されたシステムでの異常な管理活動、サービスのクラッシュ、または構成の変更を調査することもお勧めします。