Une faille de sécurité critique dans PAN-OS déjà sous le feu des attaques
Palo Alto Networks a signalé une faille de sécurité critique dans son système d'exploitation PAN-OS, déjà activement exploitée sur Internet. La vulnérabilité permet à des attaquants non authentifiés d'exécuter du code arbitraire avec les droits root sur les pare-feu concernés. Point particulièrement sensible : les correctifs ne seront disponibles que dans une à plusieurs semaines.
Les détails techniques de la vulnérabilité
Il s'agit d'un dépassement de tampon dans le portail d'authentification User-ID, également connu sous le nom de portail captif. Référencée sous l'identifiant CVE-2026-0300, la vulnérabilité a obtenu un score CVSS4 de 9.3 et donc la qualification de risque « critique ».
Les attaquants peuvent exploiter la faille en envoyant des paquets soigneusement préparés aux pare-feu concernés des séries PA et VM. Ils obtiennent ainsi la possibilité d'injecter et d'exécuter du code arbitraire avec les droits root.
Systèmes et versions concernés
La vulnérabilité concerne les versions PAN-OS suivantes :
- PAN-OS 12.1
- PAN-OS 11.2
- PAN-OS 11.1
- PAN-OS 10.2
Selon Palo Alto Networks, Cloud NGFW, Prisma Access et les appliances Panorama ne sont expressément pas concernés.
Des mesures de protection immédiates s'imposent
La vulnérabilité étant déjà activement exploitée, les responsables informatiques sont appelés à prendre des contre-mesures immédiates. Palo Alto Networks recommande deux approches temporaires :
Désactivation du portail captif
La mesure immédiate la plus efficace est la désactivation complète du portail d'authentification User-ID. Celui-ci n'étant pas configuré par défaut, seuls les systèmes sur lesquels le portail a été explicitement activé sont concernés.
Restriction des droits d'accès
Si la désactivation du portail est impossible, l'accès doit être limité à des zones de confiance. Cette mesure fait passer le score CVSS4 de 9.3 à 8.7 et abaisse donc le risque de « critique » à « élevé ».
Attaques observées et erreurs de configuration
Palo Alto Networks confirme qu'une exploitation limitée de la vulnérabilité a déjà été observée. Sur les équipements concernés, l'accès était possible depuis des adresses IP non fiables et, dans certains cas, même depuis l'Internet ouvert.
L'éditeur souligne que de telles configurations sont contraires aux bonnes pratiques de sécurité. Cela met en évidence l'importance d'une configuration de base orientée sécurité pour les pare-feu.
Calendrier des correctifs prévus
La disponibilité des mises à jour de sécurité est échelonnée :
Disponibles le 13 mai :
- 12.1.4-h5
- 11.2.7-h13
- 11.2.10-h6
- 11.1.4-h33
- 11.1.6-h32
- 11.1.10-h25
- 11.1.13-h5
- 10.2.10-h36
- 10.2.18-h6
Disponibles le 28 mai :
- 12.1.7
- 11.2.4-h17
- 11.2.12
- 11.1.7-h6
- 11.1.15
- 10.2.7-h34
- 10.2.13-h21
- 10.2.16-h7
Mise en perspective sécuritaire
Cette vulnérabilité s'inscrit dans une série de problèmes de sécurité chez Palo Alto Networks. Dès janvier, des failles avaient été révélées dans les pare-feu, permettant à des attaquants de forcer les appliances en mode maintenance et de contourner ainsi la protection du pare-feu.
Pour les entreprises exploitant des infrastructures critiques, la combinaison d'attaques actives et du retard des correctifs est particulièrement problématique. Le fait que la vulnérabilité soit déjà exploitée accroît considérablement l'urgence.
Recommandations pour les responsables informatiques
Les administrateurs informatiques devraient prendre sans délai les mesures suivantes :
- Vérification immédiate de toutes les installations PAN-OS à la recherche de portails captifs actifs
- Désactivation du portail d'authentification User-ID partout où c'est possible
- Restriction des droits d'accès à des plages IP de confiance comme alternative
- Surveillance renforcée des systèmes concernés à la recherche d'activités suspectes
- Planification de l'installation des correctifs selon leurs dates de disponibilité
Perspectives et stratégie de sécurité à long terme
Ce cas met en évidence l'importance d'une stratégie de sécurité à plusieurs niveaux. Outre l'installation rapide des mises à jour de sécurité, des mesures de configuration préventives et une surveillance continue sont indispensables.
Les entreprises devraient vérifier régulièrement la conformité de leurs configurations de pare-feu aux bonnes pratiques de sécurité. Limiter les accès d'administration à des zones réseau de confiance peut réduire considérablement le risque, y compris pour de futures vulnérabilités.
La publication échelonnée des correctifs sur plusieurs semaines montre bien que les mesures de protection temporaires doivent rester une composante essentielle de la gestion de la sécurité.