Kritičan sigurnosni propust u PAN-OS-u već je pod udarom
Palo Alto Networks prijavio je kritičan sigurnosni propust u svom operativnom sustavu PAN-OS koji se već aktivno napada na internetu. Ranjivost neautentificiranim napadačima omogućuje izvođenje proizvoljnog koda s root pravima na pogođenim vatrozidnim sustavima. Posebno je osjetljivo: ažuriranja će biti dostupna tek za jedan do više tjedana.
Tehnički detalji ranjivosti
Kod sigurnosnog propusta riječ je o prelijevanju međuspremnika u autentifikacijskom portalu User-ID, poznatom i kao captive portal. Ranjivost vođena pod oznakom CVE-2026-0300 dobila je CVSS4 vrijednost 9.3 i time procjenu rizika „kritično”.
Napadači propust mogu iskoristiti slanjem pažljivo pripremljenih paketa pogođenim vatrozidima serija PA i VM. Time dobivaju mogućnost ubaciti i izvesti proizvoljan kod s root pravima.
Pogođeni sustavi i verzije
Ranjivost pogađa sljedeće verzije PAN-OS-a:
- PAN-OS 12.1
- PAN-OS 11.2
- PAN-OS 11.1
- PAN-OS 10.2
Prema Palo Alto Networksu izričito nisu pogođeni Cloud NGFW, Prisma Access i Panorama uređaji.
Potrebne su hitne zaštitne mjere
Budući da se ranjivost već aktivno iskorištava, IT odgovorni pozvani su na hitne protumjere. Palo Alto Networks preporučuje dva privremena pristupa rješenju:
Isključivanje captive portala
Najučinkovitija hitna mjera je potpuno isključivanje autentifikacijskog portala User-ID. Budući da on standardno nije konfiguriran, pogođeni su samo sustavi na kojima je portal izričito uključen.
Ograničavanje prava pristupa
Ako isključivanje portala nije moguće, pristup bi trebalo ograničiti na pouzdane zone. Ta mjera smanjuje CVSS4 vrijednost s 9.3 na 8.7 i time snižava rizik s „kritično” na „visoko”.
Zabilježeni napadi i pogreške u konfiguraciji
Palo Alto Networks potvrđuje da je već zabilježena ograničena zloupotreba ranjivosti. Na pogođenim uređajima bio je moguć pristup s nepouzdanih IP adresa, a djelomično čak i s otvorenog interneta.
Proizvođač naglašava da su takve konfiguracije u suprotnosti s najboljim sigurnosnim praksama. To naglašava važnost sigurnosno usmjerene osnovne konfiguracije vatrozidnih sustava.
Vremenski plan predviđenih ažuriranja
Dostupnost sigurnosnih ažuriranja planirana je u fazama:
Dostupno 13. svibnja:
- 12.1.4-h5
- 11.2.7-h13
- 11.2.10-h6
- 11.1.4-h33
- 11.1.6-h32
- 11.1.10-h25
- 11.1.13-h5
- 10.2.10-h36
- 10.2.18-h6
Dostupno 28. svibnja:
- 12.1.7
- 11.2.4-h17
- 11.2.12
- 11.1.7-h6
- 11.1.15
- 10.2.7-h34
- 10.2.13-h21
- 10.2.16-h7
Sigurnosni kontekst
Ta se ranjivost nadovezuje na niz sigurnosnih problema u tvrtki Palo Alto Networks. Već su u siječnju postale poznate ranjivosti u vatrozidima kojima su napadači mogli prisiliti uređaje u način rada za održavanje i time zaobići zaštitu vatrozida.
Za poduzeća s kritičnim infrastrukturama kombinacija aktivnih napada i kašnjenja ažuriranja posebno je problematična. Činjenica da se ranjivost već iskorištava znatno povećava pritisak na djelovanje.
Preporuke za IT odgovorne
IT administratori trebali bi odmah poduzeti sljedeće mjere:
- Hitnu provjeru svih PAN-OS instalacija zbog aktivnih konfiguracija captive portala
- Isključivanje autentifikacijskog portala User-ID gdje god je to moguće
- Ograničavanje prava pristupa na pouzdane IP raspone kao alternativu
- Pojačan nadzor pogođenih sustava zbog sumnjivih aktivnosti
- Planiranje instalacije ažuriranja u skladu s datumima dostupnosti
Pogled unaprijed i dugoročna sigurnosna strategija
Slučaj pokazuje važnost višeslojne sigurnosne strategije. Uz pravovremenu instalaciju sigurnosnih ažuriranja neizostavne su preventivne konfiguracijske mjere i kontinuiran nadzor.
Poduzeća bi trebala redovito provjeravati usklađenost svojih konfiguracija vatrozida s najboljim sigurnosnim praksama. Ograničavanje administrativnog pristupa na pouzdana mrežna područja može znatno smanjiti rizik i kod budućih ranjivosti.
Objava ažuriranja u fazama tijekom više tjedana jasno pokazuje da privremene zaštitne mjere moraju ostati bitan dio upravljanja sigurnošću.