Kritiek beveiligingslek in PAN-OS ligt al onder vuur
Palo Alto Networks heeft een kritiek beveiligingslek gemeld in zijn besturingssysteem PAN-OS, dat al actief op internet wordt aangevallen. De kwetsbaarheid stelt niet-geauthenticeerde aanvallers in staat om willekeurige code met root-rechten uit te voeren op getroffen firewallsystemen. Extra pijnlijk: updates komen pas over een tot meerdere weken beschikbaar.
De technische details van de kwetsbaarheid
Het gaat om een bufferoverloop in het User-ID-authenticatieportaal, ook bekend als captive portal. De kwetsbaarheid met kenmerk CVE-2026-0300 kreeg een CVSS4-score van 9.3 en daarmee de risicoclassificatie "kritiek".
Aanvallers kunnen het lek misbruiken door zorgvuldig geprepareerde pakketten te sturen naar getroffen firewalls uit de PA- en VM-series. Daardoor krijgen zij de mogelijkheid om willekeurige code met root-rechten te plaatsen en uit te voeren.
Getroffen systemen en versies
De kwetsbaarheid treft de volgende PAN-OS-versies:
- PAN-OS 12.1
- PAN-OS 11.2
- PAN-OS 11.1
- PAN-OS 10.2
Uitdrukkelijk niet getroffen zijn volgens Palo Alto Networks de Cloud NGFW, Prisma Access en Panorama-appliances.
Onmiddellijke beschermingsmaatregelen noodzakelijk
Omdat de kwetsbaarheid al actief wordt misbruikt, worden IT-verantwoordelijken opgeroepen tot onmiddellijke tegenmaatregelen. Palo Alto Networks adviseert twee tijdelijke oplossingsrichtingen:
Uitschakelen van het captive portal
De meest effectieve directe maatregel is het volledig uitschakelen van het User-ID-authenticatieportaal. Omdat dit standaard niet geconfigureerd is, zijn alleen systemen getroffen waarbij het portaal expliciet is geactiveerd.
Beperking van de toegangsrechten
Als uitschakelen van het portaal niet mogelijk is, moet de toegang worden beperkt tot vertrouwde zones. Deze maatregel verlaagt de CVSS4-score van 9.3 naar 8.7 en verlaagt daarmee het risico van "kritiek" naar "hoog".
Waargenomen aanvallen en configuratiefouten
Palo Alto Networks bevestigt dat er al beperkt misbruik van de kwetsbaarheid is waargenomen. Op de getroffen apparaten was toegang mogelijk vanaf niet-vertrouwde IP-adressen en deels zelfs vanaf het open internet.
De fabrikant benadrukt dat zulke configuraties in strijd zijn met de security best practices. Dit onderstreept het belang van een beveiligingsgerichte basisconfiguratie van firewallsystemen.
Tijdlijn van de geplande updates
De beschikbaarheid van de beveiligingsupdates is gefaseerd gepland:
Beschikbaar op 13 mei:
- 12.1.4-h5
- 11.2.7-h13
- 11.2.10-h6
- 11.1.4-h33
- 11.1.6-h32
- 11.1.10-h25
- 11.1.13-h5
- 10.2.10-h36
- 10.2.18-h6
Beschikbaar op 28 mei:
- 12.1.7
- 11.2.4-h17
- 11.2.12
- 11.1.7-h6
- 11.1.15
- 10.2.7-h34
- 10.2.13-h21
- 10.2.16-h7
Plaatsing in de beveiligingscontext
Deze kwetsbaarheid past in een reeks beveiligingsproblemen bij Palo Alto Networks. Al in januari werden kwetsbaarheden in de firewalls bekend waarmee aanvallers de appliances in onderhoudsmodus konden dwingen en daarmee de firewallbescherming konden omzeilen.
Voor bedrijven met kritieke infrastructuur is de combinatie van actieve aanvallen en de vertraging bij de updates bijzonder problematisch. Het feit dat de kwetsbaarheid al wordt misbruikt, verhoogt de druk om te handelen aanzienlijk.
Aanbevelingen voor IT-verantwoordelijken
IT-beheerders zouden per direct de volgende maatregelen moeten nemen:
- Onmiddellijke controle van alle PAN-OS-installaties op actieve captive-portal-configuraties
- Uitschakelen van het User-ID-authenticatieportaal waar dat maar mogelijk is
- Beperking van de toegangsrechten tot vertrouwde IP-bereiken als alternatief
- Verscherpte monitoring van de getroffen systemen op verdachte activiteiten
- Planning van de update-installatie conform de beschikbaarheidsdata
Vooruitblik en beveiligingsstrategie op lange termijn
De casus maakt het belang van een gelaagde beveiligingsstrategie duidelijk. Naast het tijdig installeren van beveiligingsupdates zijn preventieve configuratiemaatregelen en continue monitoring onmisbaar.
Bedrijven zouden hun firewallconfiguraties regelmatig moeten toetsen op naleving van security best practices. Het beperken van beheertoegang tot vertrouwde netwerksegmenten kan het risico ook bij toekomstige kwetsbaarheden aanzienlijk verlagen.
De gefaseerde uitrol van de updates over meerdere weken maakt duidelijk dat tijdelijke beschermingsmaatregelen een wezenlijk onderdeel van het securitymanagement moeten blijven.