Обработка XML в PAN-OS открывает удалённое выполнение кода, а GlobalProtect повышает права локального пользователя

Palo Alto Networks

Девятого сентября 2026 года Palo Alto Networks опубликовала серию бюллетеней об уязвимостях в своих продуктах. Затронуты межсетевые экраны PAN-OS и система управления Panorama, клиент GlobalProtect, агенты Prisma Access, брокер Cortex XDR, сканер Checkov и браузер Prisma Browser. Часть проблем ведёт к выполнению произвольного кода, часть - к повышению привилегий локального пользователя, ещё часть позволяет обойти защиту от утечек данных. Случаев эксплуатации в реальных атаках производитель не зафиксировал.

Детали уязвимостей

Самый высокий риск связан с уязвимостью CVE-2026-0310 в обработке XML внутри PAN-OS. Атакующему достаточно сетевого доступа к веб-интерфейсу управления или к интерфейсу передачи данных. Учётные данные ему при этом не нужны, потому что проверка подлинности на этом этапе не срабатывает. На аппаратных межсетевых экранах серии PA проблема приводит к выполнению произвольного кода с правами суперпользователя, то есть устройство фактически переходит под контроль злоумышленника. На виртуальных экранах серии VM последствие скромнее и ограничивается отказом в обслуживании. Panorama тоже подвержена этой уязвимости. Облачные решения Cloud NGFW в AWS и Azure затронуты, однако для них тяжесть оценивается как средняя. Базовый показатель проблемы достигает 9,2 балла, итоговый с поправкой на неизвестную эксплуатацию - 7,2. Хуже всего тем, кто открыл интерфейс управления в интернет.

Рядом стоит уязвимость CVE-2026-0309 - внедрение команд в командной строке PAN-OS. Она срабатывает только на устройствах с подключённым аппаратным модулем безопасности Luna. Администратор с доступом к консоли обходит системные ограничения и запускает произвольные команды от имени суперпользователя. Прав на консоль обычно немного у узкого круга сотрудников. Поэтому производитель советует сократить число администраторов с таким доступом.

Третья проблема в самом PAN-OS - это хранимый межсайтовый скриптинг в веб-интерфейсе, CVE-2026-0308. Злоумышленнику нужны действующие права администратора. Он размещает вредоносный сценарий на странице, и тот срабатывает в браузере другого администратора при просмотре. Показатель тяжести здесь всего 1,1 балла. Ситуация ухудшается, если интерфейс управления виден из интернета. Ограничение доступа через промежуточный узел заметно снижает опасность.

Отдельная группа касается клиента GlobalProtect. Уязвимость CVE-2026-0307 позволяет локальному пользователю без административных прав поднять свои привилегии до системного уровня на Windows и до суперпользователя на macOS и Linux. После этого он выполняет любые команды с административными правами. Причина кроется в небезопасном поиске исполняемых файлов по путям. Мобильные версии клиента для iOS, Android и ChromeOS не затронуты. Здесь важно одно обстоятельство: закрыть проблему одной установкой не получится. Обновить придётся и клиент, и сам межсетевой экран либо арендатора Prisma Access, причём исправления для разных платформ выходят в разные сроки. Для веток 6.3.3-h15, 6.2.8-h14 и 6.0.15 сборки уже готовы или готовятся.

Prisma Access Agent получил две уязвимости с разными последствиями. На Windows версия агента до 26.2 позволяет локальному пользователю обойти политику предотвращения утечек данных и вынести конфиденциальные сведения за пределы защищённого контура. На Linux версия до 26.3 открывает доступ к чувствительным параметрам конфигурации и учётным данным. В обоих случаях хватает прав обычного пользователя на рабочей станции. Значит, риск особенно ощутим для компаний, которые полагаются на эти агенты как на последний рубеж защиты информации. Агенты действуют на ноутбуках сотрудников, а те часто работают вне офиса и вне периметра.

Брокер Cortex XDR представляет собой виртуальную машину, через которую проходит часть служебного трафика. Уязвимость CVE-2026-0304 требует от злоумышленника уже имеющихся учётных данных с низкими правами. Дополнительно ему нужен перехват трафика между компонентами, то есть атака "человек посередине". При совпадении этих условий он выполняет код с правами суперпользователя на самом брокере. Исправление вошло в сборку 32.0.52. Если на брокере включено автоматическое обновление, вмешательство администратора не требуется.

Два дефекта нашлись в сканере Checkov, который проверяет конфигурации инфраструктуры как кода. Первый, CVE-2026-0302, позволяет локальному пользователю запустить произвольные команды в процессе сканирования. Второй, CVE-2026-0303, срабатывает, когда Checkov разбирает каталог с файлом конфигурации, подготовленным злоумышленником. Такой файл подгружается автоматически, и вместе с ним исполняется чужой код. Обе проблемы закрыты в свежих сборках. До установки обновлений производитель советует не запускать сканер по недоверенным материалам и передавать настройки явным образом.

Ещё один пункт - плановое обновление браузерного движка Chromium в составе Prisma Browser. В него вошло почти два десятка исправлений, среди которых освобождение уже освобождённой памяти, путаница типов, переполнение буфера и утечки информации. Совокупная оценка достигает 7,7 балла. Исправленные сборки поднимают версию до 152.8.4.76.

Общая картина такова: основная масса исправлений сосредоточена вокруг PAN-OS, и это логично. Межсетевой экран стоит на границе сети и видит весь трафик, поэтому ошибка в его коде даёт атакующему очень широкие возможности. Отдельного внимания заслуживает связка клиента и серверной части: обновление только одной стороны оставляет лазейку открытой. Администраторам стоит сверить свои версии с бюллетенями, закрыть интерфейс управления от внешних адресов и по возможности вывести его за промежуточный узел. Владельцам PAN-OS с модулем Luna имеет смысл проверить, включён ли он вообще, поскольку от этого зависит применимость одной из уязвимостей. Автоматические обновления облачных сервисов и брокеров снимают часть работы, но не отменяют проверки.

Ссылки

Комментарии: 0