Passer au contenu principal Passer à la recherche Passer à la navigation principale
Menu
Important Cybersécurité Score : 8/10

Une faille critique de PAN-OS activement exploitée – les correctifs n'arriveront que dans plusieurs semaines

Palo Alto Networks alerte sur des attaques actives visant une faille critique de PAN-OS. Les administrateurs doivent immédiatement appliquer des contre-mesures temporaires.

Une faille de sécurité critique dans PAN-OS déjà sous le feu des attaques

Palo Alto Networks a signalé une faille de sécurité critique dans son système d'exploitation PAN-OS, déjà activement exploitée sur Internet. La vulnérabilité permet à des attaquants non authentifiés d'exécuter du code arbitraire avec les droits root sur les pare-feu concernés. Point particulièrement sensible : les correctifs ne seront disponibles que dans une à plusieurs semaines.

Les détails techniques de la vulnérabilité

Il s'agit d'un dépassement de tampon dans le portail d'authentification User-ID, également connu sous le nom de portail captif. Référencée sous l'identifiant CVE-2026-0300, la vulnérabilité a obtenu un score CVSS4 de 9.3 et donc la qualification de risque « critique ».

Les attaquants peuvent exploiter la faille en envoyant des paquets soigneusement préparés aux pare-feu concernés des séries PA et VM. Ils obtiennent ainsi la possibilité d'injecter et d'exécuter du code arbitraire avec les droits root.

Systèmes et versions concernés

La vulnérabilité concerne les versions PAN-OS suivantes :

  • PAN-OS 12.1
  • PAN-OS 11.2
  • PAN-OS 11.1
  • PAN-OS 10.2

Selon Palo Alto Networks, Cloud NGFW, Prisma Access et les appliances Panorama ne sont expressément pas concernés.

Des mesures de protection immédiates s'imposent

La vulnérabilité étant déjà activement exploitée, les responsables informatiques sont appelés à prendre des contre-mesures immédiates. Palo Alto Networks recommande deux approches temporaires :

Désactivation du portail captif

La mesure immédiate la plus efficace est la désactivation complète du portail d'authentification User-ID. Celui-ci n'étant pas configuré par défaut, seuls les systèmes sur lesquels le portail a été explicitement activé sont concernés.

Restriction des droits d'accès

Si la désactivation du portail est impossible, l'accès doit être limité à des zones de confiance. Cette mesure fait passer le score CVSS4 de 9.3 à 8.7 et abaisse donc le risque de « critique » à « élevé ».

Attaques observées et erreurs de configuration

Palo Alto Networks confirme qu'une exploitation limitée de la vulnérabilité a déjà été observée. Sur les équipements concernés, l'accès était possible depuis des adresses IP non fiables et, dans certains cas, même depuis l'Internet ouvert.

L'éditeur souligne que de telles configurations sont contraires aux bonnes pratiques de sécurité. Cela met en évidence l'importance d'une configuration de base orientée sécurité pour les pare-feu.

Calendrier des correctifs prévus

La disponibilité des mises à jour de sécurité est échelonnée :

Disponibles le 13 mai :

  • 12.1.4-h5
  • 11.2.7-h13
  • 11.2.10-h6
  • 11.1.4-h33
  • 11.1.6-h32
  • 11.1.10-h25
  • 11.1.13-h5
  • 10.2.10-h36
  • 10.2.18-h6

Disponibles le 28 mai :

  • 12.1.7
  • 11.2.4-h17
  • 11.2.12
  • 11.1.7-h6
  • 11.1.15
  • 10.2.7-h34
  • 10.2.13-h21
  • 10.2.16-h7

Mise en perspective sécuritaire

Cette vulnérabilité s'inscrit dans une série de problèmes de sécurité chez Palo Alto Networks. Dès janvier, des failles avaient été révélées dans les pare-feu, permettant à des attaquants de forcer les appliances en mode maintenance et de contourner ainsi la protection du pare-feu.

Pour les entreprises exploitant des infrastructures critiques, la combinaison d'attaques actives et du retard des correctifs est particulièrement problématique. Le fait que la vulnérabilité soit déjà exploitée accroît considérablement l'urgence.

Recommandations pour les responsables informatiques

Les administrateurs informatiques devraient prendre sans délai les mesures suivantes :

  • Vérification immédiate de toutes les installations PAN-OS à la recherche de portails captifs actifs
  • Désactivation du portail d'authentification User-ID partout où c'est possible
  • Restriction des droits d'accès à des plages IP de confiance comme alternative
  • Surveillance renforcée des systèmes concernés à la recherche d'activités suspectes
  • Planification de l'installation des correctifs selon leurs dates de disponibilité

Perspectives et stratégie de sécurité à long terme

Ce cas met en évidence l'importance d'une stratégie de sécurité à plusieurs niveaux. Outre l'installation rapide des mises à jour de sécurité, des mesures de configuration préventives et une surveillance continue sont indispensables.

Les entreprises devraient vérifier régulièrement la conformité de leurs configurations de pare-feu aux bonnes pratiques de sécurité. Limiter les accès d'administration à des zones réseau de confiance peut réduire considérablement le risque, y compris pour de futures vulnérabilités.

La publication échelonnée des correctifs sur plusieurs semaines montre bien que les mesures de protection temporaires doivent rester une composante essentielle de la gestion de la sécurité.