Krytyczna luka bezpieczeństwa w PAN-OS już pod ostrzałem
Palo Alto Networks zgłosiło krytyczną lukę bezpieczeństwa w swoim systemie operacyjnym PAN-OS, która jest już aktywnie atakowana w internecie. Podatność umożliwia nieuwierzytelnionym napastnikom wykonanie dowolnego kodu z uprawnieniami roota na dotkniętych systemach firewall. Szczególnie gorący punkt: aktualizacje będą dostępne dopiero za tydzień do kilku tygodni.
Szczegóły techniczne podatności
Luka bezpieczeństwa to przepełnienie bufora w portalu uwierzytelniania User-ID, znanym także jako captive portal. Podatność prowadzona pod oznaczeniem CVE-2026-0300 otrzymała wartość CVSS4 9.3, a tym samym klasyfikację ryzyka "krytyczne".
Napastnicy mogą wykorzystać lukę, wysyłając starannie spreparowane pakiety do dotkniętych firewalli serii PA i VM. Uzyskują dzięki temu możliwość wprowadzenia i wykonania dowolnego kodu z uprawnieniami roota.
Dotknięte systemy i wersje
Podatność dotyczy następujących wersji PAN-OS:
- PAN-OS 12.1
- PAN-OS 11.2
- PAN-OS 11.1
- PAN-OS 10.2
Wyraźnie nie są dotknięte, według Palo Alto Networks, Cloud NGFW, Prisma Access i urządzenia Panorama.
Konieczne natychmiastowe środki ochrony
Ponieważ podatność jest już aktywnie wykorzystywana, osoby odpowiedzialne za IT wezwane są do natychmiastowych działań zaradczych. Palo Alto Networks zaleca dwa tymczasowe podejścia:
Dezaktywacja captive portalu
Najskuteczniejszym natychmiastowym działaniem jest całkowita dezaktywacja portalu uwierzytelniania User-ID. Ponieważ nie jest on domyślnie skonfigurowany, dotknięte są tylko systemy, w których portal został wyraźnie aktywowany.
Ograniczenie uprawnień dostępu
Jeśli dezaktywacja portalu nie jest możliwa, dostęp należy ograniczyć do stref zaufanych. Działanie to obniża wartość CVSS4 z 9.3 do 8.7, a tym samym ryzyko z "krytycznego" na "wysokie".
Zaobserwowane ataki i błędy konfiguracji
Palo Alto Networks potwierdza, że zaobserwowano już ograniczone nadużycie podatności. Na dotkniętych urządzeniach możliwy był dostęp z niezaufanych adresów IP, a częściowo nawet z otwartego internetu.
Producent podkreśla, że takie konfiguracje stoją w sprzeczności z security best practices. Podkreśla to znaczenie zorientowanej na bezpieczeństwo konfiguracji podstawowej systemów firewall.
Harmonogram planowanych aktualizacji
Dostępność aktualizacji bezpieczeństwa zaplanowano etapowo:
Dostępne 13 maja:
- 12.1.4-h5
- 11.2.7-h13
- 11.2.10-h6
- 11.1.4-h33
- 11.1.6-h32
- 11.1.10-h25
- 11.1.13-h5
- 10.2.10-h36
- 10.2.18-h6
Dostępne 28 maja:
- 12.1.7
- 11.2.4-h17
- 11.2.12
- 11.1.7-h6
- 11.1.15
- 10.2.7-h34
- 10.2.13-h21
- 10.2.16-h7
Klasyfikacja w kontekście bezpieczeństwa
Podatność ta wpisuje się w serię problemów bezpieczeństwa u Palo Alto Networks. Już w styczniu ujawniono luki w firewallach, dzięki którym napastnicy mogli zmusić urządzenia do przejścia w tryb serwisowy i tym samym wyłączyć ochronę firewalla.
Dla przedsiębiorstw z infrastrukturą krytyczną połączenie aktywnych ataków i opóźnienia aktualizacji jest szczególnie problematyczne. Fakt, że podatność jest już wykorzystywana, znacznie zwiększa presję na działanie.
Zalecenia dla osób odpowiedzialnych za IT
Administratorzy IT powinni niezwłocznie podjąć następujące działania:
- natychmiastowy przegląd wszystkich instalacji PAN-OS pod kątem aktywnych konfiguracji captive portalu
- dezaktywacja portalu uwierzytelniania User-ID wszędzie tam, gdzie to możliwe
- ograniczenie uprawnień dostępu do zaufanych zakresów IP jako alternatywa
- wzmocniony nadzór nad dotkniętymi systemami pod kątem podejrzanych aktywności
- zaplanowanie instalacji aktualizacji zgodnie z terminami dostępności
Perspektywy i długofalowa strategia bezpieczeństwa
Przypadek ten uwidacznia znaczenie wielowarstwowej strategii bezpieczeństwa. Obok terminowej instalacji aktualizacji bezpieczeństwa nieodzowne są prewencyjne działania konfiguracyjne i ciągły nadzór.
Przedsiębiorstwa powinny regularnie sprawdzać zgodność swoich konfiguracji firewall z security best practices. Ograniczenie dostępów administracyjnych do zaufanych obszarów sieci może znacznie zmniejszyć ryzyko także przy przyszłych podatnościach.
Etapowa publikacja aktualizacji rozłożona na kilka tygodni uwidacznia, że tymczasowe środki ochrony muszą pozostać istotnym elementem zarządzania bezpieczeństwem.