Saltar al contenido principal Saltar a la búsqueda Saltar a la navegación principal
Menú
Importante Ciberseguridad Puntuación: 8/10

Vulnerabilidad crítica de PAN-OS bajo ataque activo: las actualizaciones tardarán semanas

Palo Alto Networks advierte de ataques activos contra una vulnerabilidad crítica en PAN-OS. Los administradores deben aplicar de inmediato contramedidas temporales.

Vulnerabilidad crítica de PAN-OS ya bajo fuego

Palo Alto Networks ha comunicado una vulnerabilidad crítica en su sistema operativo PAN-OS que ya está siendo atacada de forma activa en internet. La vulnerabilidad permite a atacantes no autenticados ejecutar código arbitrario con privilegios de root en los sistemas de cortafuegos afectados. Especialmente delicado: las actualizaciones no estarán disponibles hasta dentro de una o varias semanas.

Los detalles técnicos de la vulnerabilidad

La brecha de seguridad es un desbordamiento de búfer en el portal de autenticación User-ID, conocido también como portal cautivo. La vulnerabilidad, registrada con el identificador CVE-2026-0300, ha recibido un valor CVSS4 de 9.3 y, con ello, la calificación de riesgo «crítico».

Los atacantes pueden explotar la brecha enviando paquetes cuidadosamente preparados a los cortafuegos afectados de las series PA y VM. Con ello obtienen la posibilidad de introducir y ejecutar código arbitrario con privilegios de root.

Sistemas y versiones afectados

La vulnerabilidad afecta a las siguientes versiones de PAN-OS:

  • PAN-OS 12.1
  • PAN-OS 11.2
  • PAN-OS 11.1
  • PAN-OS 10.2

Según Palo Alto Networks, quedan expresamente excluidos Cloud NGFW, Prisma Access y los dispositivos Panorama.

Se requieren medidas de protección inmediatas

Dado que la vulnerabilidad ya está siendo explotada de forma activa, se insta a los responsables de TI a adoptar contramedidas inmediatas. Palo Alto Networks recomienda dos enfoques temporales:

Desactivación del portal cautivo

La medida inmediata más eficaz es la desactivación completa del portal de autenticación User-ID. Como no está configurado por defecto, solo se ven afectados los sistemas en los que el portal se haya activado expresamente.

Restricción de los permisos de acceso

Si no es posible desactivar el portal, debería restringirse el acceso a zonas de confianza. Esta medida reduce el valor CVSS4 de 9.3 a 8.7 y rebaja así el riesgo de «crítico» a «alto».

Ataques observados y errores de configuración

Palo Alto Networks confirma que ya se ha observado un uso indebido limitado de la vulnerabilidad. En los equipos afectados era posible el acceso desde direcciones IP no confiables y, en parte, incluso desde internet abierto.

El fabricante subraya que tales configuraciones contradicen las mejores prácticas de seguridad. Ello pone de relieve la importancia de una configuración básica de los sistemas de cortafuegos orientada a la seguridad.

Calendario de las actualizaciones previstas

La disponibilidad de las actualizaciones de seguridad está prevista de forma escalonada:

Disponibles el 13 de mayo:

  • 12.1.4-h5
  • 11.2.7-h13
  • 11.2.10-h6
  • 11.1.4-h33
  • 11.1.6-h32
  • 11.1.10-h25
  • 11.1.13-h5
  • 10.2.10-h36
  • 10.2.18-h6

Disponibles el 28 de mayo:

  • 12.1.7
  • 11.2.4-h17
  • 11.2.12
  • 11.1.7-h6
  • 11.1.15
  • 10.2.7-h34
  • 10.2.13-h21
  • 10.2.16-h7

Contexto de seguridad

Esta vulnerabilidad se suma a una serie de problemas de seguridad en Palo Alto Networks. Ya en enero se conocieron vulnerabilidades en los cortafuegos que permitían a los atacantes forzar los dispositivos al modo de mantenimiento y anular así la protección del cortafuegos.

Para las empresas con infraestructuras críticas, la combinación de ataques activos y el retraso en las actualizaciones resulta especialmente problemática. El hecho de que la vulnerabilidad ya esté siendo explotada aumenta considerablemente la presión para actuar.

Recomendaciones para los responsables de TI

Los administradores de TI deberían adoptar de inmediato las siguientes medidas:

  • Revisión inmediata de todas las instalaciones de PAN-OS en busca de configuraciones activas del portal cautivo
  • Desactivación del portal de autenticación User-ID siempre que sea posible
  • Restricción de los permisos de acceso a rangos de IP de confianza como alternativa
  • Vigilancia reforzada de los sistemas afectados ante actividades sospechosas
  • Planificación de la instalación de las actualizaciones conforme a las fechas de disponibilidad

Perspectivas y estrategia de seguridad a largo plazo

El caso pone de manifiesto la importancia de una estrategia de seguridad multicapa. Además de la instalación rápida de las actualizaciones de seguridad, resultan imprescindibles las medidas preventivas de configuración y la supervisión continua.

Las empresas deberían revisar periódicamente sus configuraciones de cortafuegos para comprobar su conformidad con las mejores prácticas de seguridad. Limitar los accesos de administración a zonas de red de confianza puede reducir considerablemente el riesgo también ante futuras vulnerabilidades.

La publicación escalonada de las actualizaciones a lo largo de varias semanas deja claro que las medidas de protección temporales deben seguir siendo un componente esencial de la gestión de la seguridad.