Passa al contenuto principale Salta alla ricerca Passa alla navigazione principale
Menu
Importante Cybersecurity Punteggio: 8/10

Falla critica di PAN-OS sotto attacco attivo - aggiornamenti disponibili solo tra settimane

Palo Alto Networks mette in guardia da attacchi attivi contro una falla di sicurezza critica in PAN-OS. Gli amministratori devono adottare subito contromisure temporanee.

Falla di sicurezza critica in PAN-OS già sotto attacco

Palo Alto Networks ha segnalato una falla di sicurezza critica nel proprio sistema operativo PAN-OS, che viene già attivamente attaccata su internet. La vulnerabilità consente ad aggressori non autenticati di eseguire codice arbitrario con privilegi di root sui sistemi firewall interessati. Particolarmente delicato: gli aggiornamenti saranno disponibili solo tra una o più settimane.

I dettagli tecnici della vulnerabilità

La falla di sicurezza consiste in un buffer overflow nel portale di autenticazione User-ID, noto anche come captive portal. La vulnerabilità, registrata con il codice CVE-2026-0300, ha ottenuto un valore CVSS4 di 9.3 e quindi la classificazione di rischio «critico».

Gli aggressori possono sfruttare la falla inviando pacchetti accuratamente preparati ai firewall interessati delle serie PA e VM. In questo modo ottengono la possibilità di caricare ed eseguire codice arbitrario con privilegi di root.

Sistemi e versioni interessati

La vulnerabilità riguarda le seguenti versioni di PAN-OS:

  • PAN-OS 12.1
  • PAN-OS 11.2
  • PAN-OS 11.1
  • PAN-OS 10.2

Secondo Palo Alto Networks non sono espressamente interessate le appliance Cloud NGFW, Prisma Access e Panorama.

Sono necessarie misure di protezione immediate

Poiché la vulnerabilità viene già sfruttata attivamente, i responsabili IT sono chiamati ad adottare contromisure immediate. Palo Alto Networks raccomanda due approcci temporanei:

Disattivazione del captive portal

La misura immediata più efficace è la disattivazione completa del portale di autenticazione User-ID. Poiché quest'ultimo non è configurato per impostazione predefinita, sono interessati solo i sistemi in cui il portale è stato attivato esplicitamente.

Limitazione delle autorizzazioni di accesso

Se non è possibile disattivare il portale, l'accesso dovrebbe essere limitato alle zone attendibili. Questa misura riduce il valore CVSS4 da 9.3 a 8.7 e abbassa quindi il rischio da «critico» ad «alto».

Attacchi osservati ed errori di configurazione

Palo Alto Networks conferma di aver già osservato un uso abusivo limitato della vulnerabilità. Sui dispositivi interessati era possibile l'accesso da indirizzi IP non attendibili e in parte perfino dalla rete internet aperta.

Il produttore sottolinea che simili configurazioni sono in contrasto con le best practice di sicurezza. Ciò evidenzia l'importanza di una configurazione di base dei sistemi firewall orientata alla sicurezza.

Calendario degli aggiornamenti previsti

La disponibilità degli aggiornamenti di sicurezza è pianificata in modo scaglionato:

Disponibili il 13 maggio:

  • 12.1.4-h5
  • 11.2.7-h13
  • 11.2.10-h6
  • 11.1.4-h33
  • 11.1.6-h32
  • 11.1.10-h25
  • 11.1.13-h5
  • 10.2.10-h36
  • 10.2.18-h6

Disponibili il 28 maggio:

  • 12.1.7
  • 11.2.4-h17
  • 11.2.12
  • 11.1.7-h6
  • 11.1.15
  • 10.2.7-h34
  • 10.2.13-h21
  • 10.2.16-h7

Inquadramento nel contesto della sicurezza

Questa vulnerabilità si inserisce in una serie di problemi di sicurezza in casa Palo Alto Networks. Già a gennaio erano state rese note vulnerabilità nei firewall che consentivano agli aggressori di forzare le appliance in modalità di manutenzione, aggirando così la protezione del firewall.

Per le aziende con infrastrutture critiche la combinazione di attacchi attivi e ritardo negli aggiornamenti è particolarmente problematica. Il fatto che la vulnerabilità venga già sfruttata aumenta notevolmente la pressione ad agire.

Raccomandazioni per i responsabili IT

Gli amministratori IT dovrebbero adottare immediatamente le seguenti misure:

  • Verifica immediata di tutte le installazioni PAN-OS alla ricerca di configurazioni attive del captive portal
  • Disattivazione del portale di autenticazione User-ID ovunque sia possibile
  • Limitazione delle autorizzazioni di accesso a intervalli IP attendibili come alternativa
  • Monitoraggio rafforzato dei sistemi interessati alla ricerca di attività sospette
  • Pianificazione dell'installazione degli aggiornamenti in base alle date di disponibilità

Prospettive e strategia di sicurezza a lungo termine

Il caso evidenzia l'importanza di una strategia di sicurezza multilivello. Oltre alla tempestiva installazione degli aggiornamenti di sicurezza sono indispensabili misure preventive di configurazione e un monitoraggio continuo.

Le aziende dovrebbero verificare regolarmente la conformità delle proprie configurazioni firewall alle best practice di sicurezza. La limitazione degli accessi amministrativi ad aree di rete attendibili può ridurre notevolmente il rischio anche in caso di vulnerabilità future.

La pubblicazione scaglionata degli aggiornamenti nell'arco di più settimane rende evidente che le misure di protezione temporanee devono restare un elemento essenziale della gestione della sicurezza.