Przejdź do głównej zawartości Przejdź do wyszukiwania Przejdź do głównej nawigacji
Menu
Ważne Cyberbezpieczeństwo Ocena: 8/10

Krytyczna luka w PAN-OS aktywnie atakowana - aktualizacje dopiero za kilka tygodni

Palo Alto Networks ostrzega przed aktywnymi atakami na krytyczną lukę bezpieczeństwa w PAN-OS. Administratorzy muszą natychmiast zastosować tymczasowe środki zaradcze.

Krytyczna luka bezpieczeństwa w PAN-OS już pod ostrzałem

Palo Alto Networks zgłosiło krytyczną lukę bezpieczeństwa w swoim systemie operacyjnym PAN-OS, która jest już aktywnie atakowana w internecie. Podatność umożliwia nieuwierzytelnionym napastnikom wykonanie dowolnego kodu z uprawnieniami roota na dotkniętych systemach firewall. Szczególnie gorący punkt: aktualizacje będą dostępne dopiero za tydzień do kilku tygodni.

Szczegóły techniczne podatności

Luka bezpieczeństwa to przepełnienie bufora w portalu uwierzytelniania User-ID, znanym także jako captive portal. Podatność prowadzona pod oznaczeniem CVE-2026-0300 otrzymała wartość CVSS4 9.3, a tym samym klasyfikację ryzyka "krytyczne".

Napastnicy mogą wykorzystać lukę, wysyłając starannie spreparowane pakiety do dotkniętych firewalli serii PA i VM. Uzyskują dzięki temu możliwość wprowadzenia i wykonania dowolnego kodu z uprawnieniami roota.

Dotknięte systemy i wersje

Podatność dotyczy następujących wersji PAN-OS:

  • PAN-OS 12.1
  • PAN-OS 11.2
  • PAN-OS 11.1
  • PAN-OS 10.2

Wyraźnie nie są dotknięte, według Palo Alto Networks, Cloud NGFW, Prisma Access i urządzenia Panorama.

Konieczne natychmiastowe środki ochrony

Ponieważ podatność jest już aktywnie wykorzystywana, osoby odpowiedzialne za IT wezwane są do natychmiastowych działań zaradczych. Palo Alto Networks zaleca dwa tymczasowe podejścia:

Dezaktywacja captive portalu

Najskuteczniejszym natychmiastowym działaniem jest całkowita dezaktywacja portalu uwierzytelniania User-ID. Ponieważ nie jest on domyślnie skonfigurowany, dotknięte są tylko systemy, w których portal został wyraźnie aktywowany.

Ograniczenie uprawnień dostępu

Jeśli dezaktywacja portalu nie jest możliwa, dostęp należy ograniczyć do stref zaufanych. Działanie to obniża wartość CVSS4 z 9.3 do 8.7, a tym samym ryzyko z "krytycznego" na "wysokie".

Zaobserwowane ataki i błędy konfiguracji

Palo Alto Networks potwierdza, że zaobserwowano już ograniczone nadużycie podatności. Na dotkniętych urządzeniach możliwy był dostęp z niezaufanych adresów IP, a częściowo nawet z otwartego internetu.

Producent podkreśla, że takie konfiguracje stoją w sprzeczności z security best practices. Podkreśla to znaczenie zorientowanej na bezpieczeństwo konfiguracji podstawowej systemów firewall.

Harmonogram planowanych aktualizacji

Dostępność aktualizacji bezpieczeństwa zaplanowano etapowo:

Dostępne 13 maja:

  • 12.1.4-h5
  • 11.2.7-h13
  • 11.2.10-h6
  • 11.1.4-h33
  • 11.1.6-h32
  • 11.1.10-h25
  • 11.1.13-h5
  • 10.2.10-h36
  • 10.2.18-h6

Dostępne 28 maja:

  • 12.1.7
  • 11.2.4-h17
  • 11.2.12
  • 11.1.7-h6
  • 11.1.15
  • 10.2.7-h34
  • 10.2.13-h21
  • 10.2.16-h7

Klasyfikacja w kontekście bezpieczeństwa

Podatność ta wpisuje się w serię problemów bezpieczeństwa u Palo Alto Networks. Już w styczniu ujawniono luki w firewallach, dzięki którym napastnicy mogli zmusić urządzenia do przejścia w tryb serwisowy i tym samym wyłączyć ochronę firewalla.

Dla przedsiębiorstw z infrastrukturą krytyczną połączenie aktywnych ataków i opóźnienia aktualizacji jest szczególnie problematyczne. Fakt, że podatność jest już wykorzystywana, znacznie zwiększa presję na działanie.

Zalecenia dla osób odpowiedzialnych za IT

Administratorzy IT powinni niezwłocznie podjąć następujące działania:

  • natychmiastowy przegląd wszystkich instalacji PAN-OS pod kątem aktywnych konfiguracji captive portalu
  • dezaktywacja portalu uwierzytelniania User-ID wszędzie tam, gdzie to możliwe
  • ograniczenie uprawnień dostępu do zaufanych zakresów IP jako alternatywa
  • wzmocniony nadzór nad dotkniętymi systemami pod kątem podejrzanych aktywności
  • zaplanowanie instalacji aktualizacji zgodnie z terminami dostępności

Perspektywy i długofalowa strategia bezpieczeństwa

Przypadek ten uwidacznia znaczenie wielowarstwowej strategii bezpieczeństwa. Obok terminowej instalacji aktualizacji bezpieczeństwa nieodzowne są prewencyjne działania konfiguracyjne i ciągły nadzór.

Przedsiębiorstwa powinny regularnie sprawdzać zgodność swoich konfiguracji firewall z security best practices. Ograniczenie dostępów administracyjnych do zaufanych obszarów sieci może znacznie zmniejszyć ryzyko także przy przyszłych podatnościach.

Etapowa publikacja aktualizacji rozłożona na kilka tygodni uwidacznia, że tymczasowe środki ochrony muszą pozostać istotnym elementem zarządzania bezpieczeństwem.