Palo Alto Networks - CVE-2026-0310

Date de publication :

Il s'agit d'une vulnérabilité de dépassement de tampon (buffer overflow) dans le traitement des données XML du système PAN-OS.

PAN-OS est le système d'exploitation propriétaire des pare-feux nouvelle génération de Palo Alto Networks. Il assure les fonctions de pare-feu, de VPN et de gestion centralisée du trafic réseau pour les appliances PA-Series, VM-Series et la plateforme Panorama.

Le défaut se situe dans la fonction qui analyse les documents XML reçus par l'appliance, aussi bien sur l'interface web de gestion que sur l'interface de plan de données. Un attaquant envoie des données XML spécialement forgées vers l'une de ces interfaces, sans authentification, sans interaction utilisateur et sans condition de configuration particulière. Le traitement de ces données provoque une écriture hors limites dans la mémoire du processus. Sur les appliances matérielles PA-Series, ce dépassement permet à l'attaquant de prendre le contrôle du flux d'exécution et d'obtenir l'exécution de code avec les privilèges root. Sur les appliances virtuelles VM-Series, le même défaut provoque un arrêt du processus, se traduisant par un déni de service. Panorama est également concerné. Pour Prisma Access et Cloud NGFW, l'exploitation nécessite en revanche un utilisateur authentifié et un accès réseau restreint, ce qui en réduit la sévérité pratique.

Elle permet l'exécution de code arbitraire à distance avec des privilèges root sur les pare-feux matériels PA-Series, ou un déni de service à distance sur les appliances virtuelles VM-Series.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Exécution de code arbitraire (à distance)

Exploitation

La vulnérabilité exploitée est du type
CWE-787 : Out-of-bounds Write

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Élevée
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   Cloud NGFW : toutes les instances sur AWS et sur Azure
•   PAN-OS 12.2 : versions 12.2.0 jusqu'à 12.2.2
•   PAN-OS 12.1 : versions 12.1.2 jusqu'à 12.1.4-h9, versions 12.1.5 jusqu'à 12.1.7-h4 et versions 12.1.8 jusqu'à 12.1.9
•   PAN-OS 11.2 : versions 11.2.0 jusqu'à 11.2.4-h20, versions 11.2.5 jusqu'à 11.2.7-h19, versions 11.2.8 jusqu'à 11.2.10-h13 et versions 11.2.11 jusqu'à 11.2.13-h1
•   PAN-OS 11.1 : versions 11.1.0 jusqu'à 11.1.4-h35, versions 11.1.5 jusqu'à 11.1.6-h37, versions 11.1.7 jusqu'à 11.1.7-h9, versions 11.1.8 jusqu'à 11.1.10-h32, versions 11.1.11 jusqu'à 11.1.13-h11 et versions 11.1.14 jusqu'à 11.1.16-h1
•   PAN-OS 10.2 : versions 10.2.0 jusqu'à 10.2.7-h36, versions 10.2.8 jusqu'à 10.2.10-h39, versions 10.2.11 jusqu'à 10.2.13-h23, versions 10.2.14 jusqu'à 10.2.16-h9 et versions 10.2.17 jusqu'à 10.2.18-h9
•   Versions PAN-OS antérieures non supportées (fin de vie) : présumées affectées, sans correctif rétroporté
•   Prisma Access 12.1 : versions antérieures à 12.1.7-h5, sévérité qualifiée de moyenne par l'éditeur
•   Prisma Access 11.2 : versions antérieures à 11.2.7-h20, sévérité qualifiée de moyenne par l'éditeur
•   Prisma Access 10.2 : versions antérieures à 10.2.10-h40, sévérité qualifiée de moyenne par l'éditeur

Solutions ou recommandations

•   PAN-OS 12.2 : version 12.2.3 et supérieures
•   PAN-OS 12.1 : version 12.1.4-h10 et supérieures, ou 12.1.7-h5 et supérieures, ou 12.1.10 et supérieures selon la branche de maintenance d'origine
•   PAN-OS 11.2 : version 11.2.4-h21 et supérieures, ou 11.2.7-h20, ou 11.2.10-h14, ou 11.2.13-h2 et supérieures selon la branche de maintenance d'origine
•   PAN-OS 11.1 : version 11.1.4-h36 et supérieures, ou 11.1.6-h38, ou 11.1.7-h10, ou 11.1.10-h33, ou 11.1.13-h12, ou 11.1.16-h2 et supérieures selon la branche de maintenance d'origine
•   PAN-OS 10.2 : version 10.2.7-h37 et supérieures, ou 10.2.10-h40, ou 10.2.13-h24, ou 10.2.16-h10, ou 10.2.18-h10 et supérieures selon la branche de maintenance d'origine
•   Versions PAN-OS antérieures non supportées : migration vers une version supportée et corrigée, aucun correctif rétroporté
•   Cloud NGFW et Prisma Access (12.1, 11.2, 10.2) : mise à jour appliquée par Palo Alto Networks lors du prochain cycle de maintenance planifié, une fenêtre de mise à niveau à la demande pouvant être programmée via le support