Hoppa till huvudinnehåll Hoppa till sökning Hoppa till huvudnavigering
Meny
Viktigt Cybersäkerhet Poäng: 8/10

Kritisk PAN-OS-lucka angrips aktivt – uppdateringar först om veckor

Palo Alto Networks varnar för aktiva angrepp mot en kritisk säkerhetslucka i PAN-OS. Administratörer måste omedelbart vidta tillfälliga motåtgärder.

Kritisk säkerhetslucka i PAN-OS redan under beskjutning

Palo Alto Networks har rapporterat en kritisk säkerhetslucka i sitt operativsystem PAN-OS som redan angrips aktivt på internet. Sårbarheten gör det möjligt för oautentiserade angripare att köra godtycklig kod med rotbehörighet på berörda brandväggssystem. Särskilt allvarligt: uppdateringar blir tillgängliga först om en till flera veckor.

Sårbarhetens tekniska detaljer

Säkerhetsluckan är ett buffertspill i autentiseringsportalen för User-ID, även känd som captive portal. Sårbarheten, som förs under beteckningen CVE-2026-0300, fick CVSS4-värdet 9,3 och därmed riskklassificeringen ”kritisk”.

Angripare kan utnyttja luckan genom att skicka omsorgsfullt preparerade paket till berörda brandväggar i PA- och VM-serierna. Därigenom får de möjlighet att skjuta in och köra godtycklig kod med rotbehörighet.

Berörda system och versioner

Sårbarheten berör följande PAN-OS-versioner:

  • PAN-OS 12.1
  • PAN-OS 11.2
  • PAN-OS 11.1
  • PAN-OS 10.2

Uttryckligen inte berörda är enligt Palo Alto Networks Cloud NGFW, Prisma Access och Panorama-apparaterna.

Omedelbara skyddsåtgärder krävs

Eftersom sårbarheten redan utnyttjas aktivt uppmanas IT-ansvariga att vidta omedelbara motåtgärder. Palo Alto Networks rekommenderar två tillfälliga lösningsvägar:

Inaktivering av captive portal

Den mest effektiva omedelbara åtgärden är att helt inaktivera autentiseringsportalen för User-ID. Eftersom denna inte är konfigurerad som standard berörs endast system där portalen uttryckligen har aktiverats.

Begränsning av åtkomstbehörigheten

Om det inte går att inaktivera portalen bör åtkomsten begränsas till betrodda zoner. Denna åtgärd sänker CVSS4-värdet från 9,3 till 8,7 och därmed risken från ”kritisk” till ”hög”.

Observerade angrepp och konfigurationsfel

Palo Alto Networks bekräftar att begränsat missbruk av sårbarheten redan har observerats. På de berörda enheterna var åtkomst möjlig från icke betrodda IP-adresser och delvis till och med från det öppna internet.

Tillverkaren betonar att sådana konfigurationer strider mot bästa praxis för säkerhet. Det understryker betydelsen av en säkerhetsinriktad grundkonfiguration av brandväggssystem.

Tidsplan för de planerade uppdateringarna

Tillgången till säkerhetsuppdateringarna är planerad i etapper:

Tillgängliga den 13 maj:

  • 12.1.4-h5
  • 11.2.7-h13
  • 11.2.10-h6
  • 11.1.4-h33
  • 11.1.6-h32
  • 11.1.10-h25
  • 11.1.13-h5
  • 10.2.10-h36
  • 10.2.18-h6

Tillgängliga den 28 maj:

  • 12.1.7
  • 11.2.4-h17
  • 11.2.12
  • 11.1.7-h6
  • 11.1.15
  • 10.2.7-h34
  • 10.2.13-h21
  • 10.2.16-h7

Placering i säkerhetssammanhanget

Denna sårbarhet fogar sig till en rad säkerhetsproblem hos Palo Alto Networks. Redan i januari blev sårbarheter i brandväggarna kända, genom vilka angripare kunde tvinga apparaterna i underhållsläge och därmed sätta brandväggsskyddet ur spel.

För företag med kritisk infrastruktur är kombinationen av aktiva angrepp och fördröjda uppdateringar särskilt problematisk. Att sårbarheten redan utnyttjas ökar handlingstrycket avsevärt.

Rekommendationer för IT-ansvariga

IT-administratörer bör omgående vidta följande åtgärder:

  • Omedelbar genomgång av alla PAN-OS-installationer med avseende på aktiva captive portal-konfigurationer
  • Inaktivering av autentiseringsportalen för User-ID där så är möjligt
  • Begränsning av åtkomstbehörigheten till betrodda IP-intervall som alternativ
  • Skärpt övervakning av de berörda systemen med avseende på misstänkt aktivitet
  • Planering av uppdateringsinstallationen enligt tillgänglighetsdatumen

Utblick och långsiktig säkerhetsstrategi

Fallet åskådliggör betydelsen av en flerskiktad säkerhetsstrategi. Vid sidan av snabb installation av säkerhetsuppdateringar är förebyggande konfigurationsåtgärder och kontinuerlig övervakning oumbärliga.

Företag bör regelbundet kontrollera att deras brandväggskonfigurationer följer bästa praxis för säkerhet. Att begränsa administrativ åtkomst till betrodda nätverksområden kan avsevärt minska risken även vid framtida sårbarheter.

Att uppdateringarna släpps i etapper över flera veckor gör tydligt att tillfälliga skyddsåtgärder måste förbli en väsentlig byggsten i säkerhetsarbetet.