Preskoči na glavni sadržaj Preskoči na pretraživanje Preskoči na glavnu navigaciju
Meni
Važno Kibernetička sigurnost Ocjena: 8/10

Kritičan propust u PAN-OS-u aktivno se napada - ažuriranja tek za nekoliko tjedana

Palo Alto Networks upozorava na aktivne napade na kritičan sigurnosni propust u PAN-OS-u. Administratori moraju odmah poduzeti privremene protumjere.

Kritičan sigurnosni propust u PAN-OS-u već je pod udarom

Palo Alto Networks prijavio je kritičan sigurnosni propust u svom operativnom sustavu PAN-OS koji se već aktivno napada na internetu. Ranjivost neautentificiranim napadačima omogućuje izvođenje proizvoljnog koda s root pravima na pogođenim vatrozidnim sustavima. Posebno je osjetljivo: ažuriranja će biti dostupna tek za jedan do više tjedana.

Tehnički detalji ranjivosti

Kod sigurnosnog propusta riječ je o prelijevanju međuspremnika u autentifikacijskom portalu User-ID, poznatom i kao captive portal. Ranjivost vođena pod oznakom CVE-2026-0300 dobila je CVSS4 vrijednost 9.3 i time procjenu rizika „kritično”.

Napadači propust mogu iskoristiti slanjem pažljivo pripremljenih paketa pogođenim vatrozidima serija PA i VM. Time dobivaju mogućnost ubaciti i izvesti proizvoljan kod s root pravima.

Pogođeni sustavi i verzije

Ranjivost pogađa sljedeće verzije PAN-OS-a:

  • PAN-OS 12.1
  • PAN-OS 11.2
  • PAN-OS 11.1
  • PAN-OS 10.2

Prema Palo Alto Networksu izričito nisu pogođeni Cloud NGFW, Prisma Access i Panorama uređaji.

Potrebne su hitne zaštitne mjere

Budući da se ranjivost već aktivno iskorištava, IT odgovorni pozvani su na hitne protumjere. Palo Alto Networks preporučuje dva privremena pristupa rješenju:

Isključivanje captive portala

Najučinkovitija hitna mjera je potpuno isključivanje autentifikacijskog portala User-ID. Budući da on standardno nije konfiguriran, pogođeni su samo sustavi na kojima je portal izričito uključen.

Ograničavanje prava pristupa

Ako isključivanje portala nije moguće, pristup bi trebalo ograničiti na pouzdane zone. Ta mjera smanjuje CVSS4 vrijednost s 9.3 na 8.7 i time snižava rizik s „kritično” na „visoko”.

Zabilježeni napadi i pogreške u konfiguraciji

Palo Alto Networks potvrđuje da je već zabilježena ograničena zloupotreba ranjivosti. Na pogođenim uređajima bio je moguć pristup s nepouzdanih IP adresa, a djelomično čak i s otvorenog interneta.

Proizvođač naglašava da su takve konfiguracije u suprotnosti s najboljim sigurnosnim praksama. To naglašava važnost sigurnosno usmjerene osnovne konfiguracije vatrozidnih sustava.

Vremenski plan predviđenih ažuriranja

Dostupnost sigurnosnih ažuriranja planirana je u fazama:

Dostupno 13. svibnja:

  • 12.1.4-h5
  • 11.2.7-h13
  • 11.2.10-h6
  • 11.1.4-h33
  • 11.1.6-h32
  • 11.1.10-h25
  • 11.1.13-h5
  • 10.2.10-h36
  • 10.2.18-h6

Dostupno 28. svibnja:

  • 12.1.7
  • 11.2.4-h17
  • 11.2.12
  • 11.1.7-h6
  • 11.1.15
  • 10.2.7-h34
  • 10.2.13-h21
  • 10.2.16-h7

Sigurnosni kontekst

Ta se ranjivost nadovezuje na niz sigurnosnih problema u tvrtki Palo Alto Networks. Već su u siječnju postale poznate ranjivosti u vatrozidima kojima su napadači mogli prisiliti uređaje u način rada za održavanje i time zaobići zaštitu vatrozida.

Za poduzeća s kritičnim infrastrukturama kombinacija aktivnih napada i kašnjenja ažuriranja posebno je problematična. Činjenica da se ranjivost već iskorištava znatno povećava pritisak na djelovanje.

Preporuke za IT odgovorne

IT administratori trebali bi odmah poduzeti sljedeće mjere:

  • Hitnu provjeru svih PAN-OS instalacija zbog aktivnih konfiguracija captive portala
  • Isključivanje autentifikacijskog portala User-ID gdje god je to moguće
  • Ograničavanje prava pristupa na pouzdane IP raspone kao alternativu
  • Pojačan nadzor pogođenih sustava zbog sumnjivih aktivnosti
  • Planiranje instalacije ažuriranja u skladu s datumima dostupnosti

Pogled unaprijed i dugoročna sigurnosna strategija

Slučaj pokazuje važnost višeslojne sigurnosne strategije. Uz pravovremenu instalaciju sigurnosnih ažuriranja neizostavne su preventivne konfiguracijske mjere i kontinuiran nadzor.

Poduzeća bi trebala redovito provjeravati usklađenost svojih konfiguracija vatrozida s najboljim sigurnosnim praksama. Ograničavanje administrativnog pristupa na pouzdana mrežna područja može znatno smanjiti rizik i kod budućih ranjivosti.

Objava ažuriranja u fazama tijekom više tjedana jasno pokazuje da privremene zaštitne mjere moraju ostati bitan dio upravljanja sigurnošću.