Palo Alto Networks - CVE-2026-0288

Date de publication :

Il s'agit d'une vulnérabilité de type dépassement de tampon (buffer overflow) affectant le composant User-ID Terminal Server Agent (TSA) de PAN-OS.

PAN-OS est le système d'exploitation propriétaire qui équipe les pare-feux nouvelle génération de Palo Alto Networks. Il intègre notamment le composant User-ID Terminal Server Agent, chargé de faire la correspondance entre adresses IP et utilisateurs dans les environnements de type serveurs de terminaux.

La faille provient d'une écriture hors limites lors du traitement de trafic réseau reçu par l'agent. Un attaquant disposant d'un accès réseau vers l'IP et le port du TSA peut envoyer un paquet réseau spécialement forgé pour corrompre la mémoire du service. Aucune authentification ni interaction utilisateur n'est requise pour déclencher l'exploitation. Seuls les équipements disposant d'au moins une entrée Terminal Server Agent configurée sont concernés.

Elle permet un déni de service ou l'exécution de code arbitraire à distance.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Oui

Risques

Exécution de code arbitraire (à distance)

Exploitation

La vulnérabilité exploitée est du type
CWE-787 : Out-of-bounds Write

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Oui
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Non

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   Cloud NGFW
•   PAN-OS versions antérieures à 12.1.8
•   PAN-OS versions antérieures à 11.2.13
•   PAN-OS versions antérieures à 11.1.16
•   PAN-OS versions antérieures à 10.2.7-h36
•   Prisma Access versions antérieures à 11.2.7-h18
•   Prisma Access versions antérieures à 10.2.10-h39

Contournement provisoire

Restreindre la connectivité du User-ID Terminal Server Agent aux seules adresses IP internes de confiance, conformément aux recommandations de déploiement de l'éditeur.

Solutions ou recommandations

•   PAN-OS versions 12.1.8 et supérieures
•   PAN-OS versions 11.2.13 et supérieures
•   PAN-OS versions 11.1.16 et supérieures
•   PAN-OS versions 10.2.7-h36 et supérieures
•   Prisma Access versions 11.2.7-h18 et supérieures
•   Prisma Access versions 10.2.10-h39 et supérieures