Vulnerabilidad crítica de PAN-OS ya bajo fuego
Palo Alto Networks ha comunicado una vulnerabilidad crítica en su sistema operativo PAN-OS que ya está siendo atacada de forma activa en internet. La vulnerabilidad permite a atacantes no autenticados ejecutar código arbitrario con privilegios de root en los sistemas de cortafuegos afectados. Especialmente delicado: las actualizaciones no estarán disponibles hasta dentro de una o varias semanas.
Los detalles técnicos de la vulnerabilidad
La brecha de seguridad es un desbordamiento de búfer en el portal de autenticación User-ID, conocido también como portal cautivo. La vulnerabilidad, registrada con el identificador CVE-2026-0300, ha recibido un valor CVSS4 de 9.3 y, con ello, la calificación de riesgo «crítico».
Los atacantes pueden explotar la brecha enviando paquetes cuidadosamente preparados a los cortafuegos afectados de las series PA y VM. Con ello obtienen la posibilidad de introducir y ejecutar código arbitrario con privilegios de root.
Sistemas y versiones afectados
La vulnerabilidad afecta a las siguientes versiones de PAN-OS:
- PAN-OS 12.1
- PAN-OS 11.2
- PAN-OS 11.1
- PAN-OS 10.2
Según Palo Alto Networks, quedan expresamente excluidos Cloud NGFW, Prisma Access y los dispositivos Panorama.
Se requieren medidas de protección inmediatas
Dado que la vulnerabilidad ya está siendo explotada de forma activa, se insta a los responsables de TI a adoptar contramedidas inmediatas. Palo Alto Networks recomienda dos enfoques temporales:
Desactivación del portal cautivo
La medida inmediata más eficaz es la desactivación completa del portal de autenticación User-ID. Como no está configurado por defecto, solo se ven afectados los sistemas en los que el portal se haya activado expresamente.
Restricción de los permisos de acceso
Si no es posible desactivar el portal, debería restringirse el acceso a zonas de confianza. Esta medida reduce el valor CVSS4 de 9.3 a 8.7 y rebaja así el riesgo de «crítico» a «alto».
Ataques observados y errores de configuración
Palo Alto Networks confirma que ya se ha observado un uso indebido limitado de la vulnerabilidad. En los equipos afectados era posible el acceso desde direcciones IP no confiables y, en parte, incluso desde internet abierto.
El fabricante subraya que tales configuraciones contradicen las mejores prácticas de seguridad. Ello pone de relieve la importancia de una configuración básica de los sistemas de cortafuegos orientada a la seguridad.
Calendario de las actualizaciones previstas
La disponibilidad de las actualizaciones de seguridad está prevista de forma escalonada:
Disponibles el 13 de mayo:
- 12.1.4-h5
- 11.2.7-h13
- 11.2.10-h6
- 11.1.4-h33
- 11.1.6-h32
- 11.1.10-h25
- 11.1.13-h5
- 10.2.10-h36
- 10.2.18-h6
Disponibles el 28 de mayo:
- 12.1.7
- 11.2.4-h17
- 11.2.12
- 11.1.7-h6
- 11.1.15
- 10.2.7-h34
- 10.2.13-h21
- 10.2.16-h7
Contexto de seguridad
Esta vulnerabilidad se suma a una serie de problemas de seguridad en Palo Alto Networks. Ya en enero se conocieron vulnerabilidades en los cortafuegos que permitían a los atacantes forzar los dispositivos al modo de mantenimiento y anular así la protección del cortafuegos.
Para las empresas con infraestructuras críticas, la combinación de ataques activos y el retraso en las actualizaciones resulta especialmente problemática. El hecho de que la vulnerabilidad ya esté siendo explotada aumenta considerablemente la presión para actuar.
Recomendaciones para los responsables de TI
Los administradores de TI deberían adoptar de inmediato las siguientes medidas:
- Revisión inmediata de todas las instalaciones de PAN-OS en busca de configuraciones activas del portal cautivo
- Desactivación del portal de autenticación User-ID siempre que sea posible
- Restricción de los permisos de acceso a rangos de IP de confianza como alternativa
- Vigilancia reforzada de los sistemas afectados ante actividades sospechosas
- Planificación de la instalación de las actualizaciones conforme a las fechas de disponibilidad
Perspectivas y estrategia de seguridad a largo plazo
El caso pone de manifiesto la importancia de una estrategia de seguridad multicapa. Además de la instalación rápida de las actualizaciones de seguridad, resultan imprescindibles las medidas preventivas de configuración y la supervisión continua.
Las empresas deberían revisar periódicamente sus configuraciones de cortafuegos para comprobar su conformidad con las mejores prácticas de seguridad. Limitar los accesos de administración a zonas de red de confianza puede reducir considerablemente el riesgo también ante futuras vulnerabilidades.
La publicación escalonada de las actualizaciones a lo largo de varias semanas deja claro que las medidas de protección temporales deben seguir siendo un componente esencial de la gestión de la seguridad.