Ga naar de hoofdinhoud Ga naar de zoekopdracht Ga naar de hoofdnavigatie
Menu
Belangrijk Cybersecurity Score: 8/10

Kritiek PAN-OS-lek wordt actief aangevallen - updates pas over weken beschikbaar

Palo Alto Networks waarschuwt voor actieve aanvallen op een kritiek beveiligingslek in PAN-OS. Beheerders moeten direct tijdelijke tegenmaatregelen nemen.

Kritiek beveiligingslek in PAN-OS ligt al onder vuur

Palo Alto Networks heeft een kritiek beveiligingslek gemeld in zijn besturingssysteem PAN-OS, dat al actief op internet wordt aangevallen. De kwetsbaarheid stelt niet-geauthenticeerde aanvallers in staat om willekeurige code met root-rechten uit te voeren op getroffen firewallsystemen. Extra pijnlijk: updates komen pas over een tot meerdere weken beschikbaar.

De technische details van de kwetsbaarheid

Het gaat om een bufferoverloop in het User-ID-authenticatieportaal, ook bekend als captive portal. De kwetsbaarheid met kenmerk CVE-2026-0300 kreeg een CVSS4-score van 9.3 en daarmee de risicoclassificatie "kritiek".

Aanvallers kunnen het lek misbruiken door zorgvuldig geprepareerde pakketten te sturen naar getroffen firewalls uit de PA- en VM-series. Daardoor krijgen zij de mogelijkheid om willekeurige code met root-rechten te plaatsen en uit te voeren.

Getroffen systemen en versies

De kwetsbaarheid treft de volgende PAN-OS-versies:

  • PAN-OS 12.1
  • PAN-OS 11.2
  • PAN-OS 11.1
  • PAN-OS 10.2

Uitdrukkelijk niet getroffen zijn volgens Palo Alto Networks de Cloud NGFW, Prisma Access en Panorama-appliances.

Onmiddellijke beschermingsmaatregelen noodzakelijk

Omdat de kwetsbaarheid al actief wordt misbruikt, worden IT-verantwoordelijken opgeroepen tot onmiddellijke tegenmaatregelen. Palo Alto Networks adviseert twee tijdelijke oplossingsrichtingen:

Uitschakelen van het captive portal

De meest effectieve directe maatregel is het volledig uitschakelen van het User-ID-authenticatieportaal. Omdat dit standaard niet geconfigureerd is, zijn alleen systemen getroffen waarbij het portaal expliciet is geactiveerd.

Beperking van de toegangsrechten

Als uitschakelen van het portaal niet mogelijk is, moet de toegang worden beperkt tot vertrouwde zones. Deze maatregel verlaagt de CVSS4-score van 9.3 naar 8.7 en verlaagt daarmee het risico van "kritiek" naar "hoog".

Waargenomen aanvallen en configuratiefouten

Palo Alto Networks bevestigt dat er al beperkt misbruik van de kwetsbaarheid is waargenomen. Op de getroffen apparaten was toegang mogelijk vanaf niet-vertrouwde IP-adressen en deels zelfs vanaf het open internet.

De fabrikant benadrukt dat zulke configuraties in strijd zijn met de security best practices. Dit onderstreept het belang van een beveiligingsgerichte basisconfiguratie van firewallsystemen.

Tijdlijn van de geplande updates

De beschikbaarheid van de beveiligingsupdates is gefaseerd gepland:

Beschikbaar op 13 mei:

  • 12.1.4-h5
  • 11.2.7-h13
  • 11.2.10-h6
  • 11.1.4-h33
  • 11.1.6-h32
  • 11.1.10-h25
  • 11.1.13-h5
  • 10.2.10-h36
  • 10.2.18-h6

Beschikbaar op 28 mei:

  • 12.1.7
  • 11.2.4-h17
  • 11.2.12
  • 11.1.7-h6
  • 11.1.15
  • 10.2.7-h34
  • 10.2.13-h21
  • 10.2.16-h7

Plaatsing in de beveiligingscontext

Deze kwetsbaarheid past in een reeks beveiligingsproblemen bij Palo Alto Networks. Al in januari werden kwetsbaarheden in de firewalls bekend waarmee aanvallers de appliances in onderhoudsmodus konden dwingen en daarmee de firewallbescherming konden omzeilen.

Voor bedrijven met kritieke infrastructuur is de combinatie van actieve aanvallen en de vertraging bij de updates bijzonder problematisch. Het feit dat de kwetsbaarheid al wordt misbruikt, verhoogt de druk om te handelen aanzienlijk.

Aanbevelingen voor IT-verantwoordelijken

IT-beheerders zouden per direct de volgende maatregelen moeten nemen:

  • Onmiddellijke controle van alle PAN-OS-installaties op actieve captive-portal-configuraties
  • Uitschakelen van het User-ID-authenticatieportaal waar dat maar mogelijk is
  • Beperking van de toegangsrechten tot vertrouwde IP-bereiken als alternatief
  • Verscherpte monitoring van de getroffen systemen op verdachte activiteiten
  • Planning van de update-installatie conform de beschikbaarheidsdata

Vooruitblik en beveiligingsstrategie op lange termijn

De casus maakt het belang van een gelaagde beveiligingsstrategie duidelijk. Naast het tijdig installeren van beveiligingsupdates zijn preventieve configuratiemaatregelen en continue monitoring onmisbaar.

Bedrijven zouden hun firewallconfiguraties regelmatig moeten toetsen op naleving van security best practices. Het beperken van beheertoegang tot vertrouwde netwerksegmenten kan het risico ook bij toekomstige kwetsbaarheden aanzienlijk verlagen.

De gefaseerde uitrol van de updates over meerdere weken maakt duidelijk dat tijdelijke beschermingsmaatregelen een wezenlijk onderdeel van het securitymanagement moeten blijven.