Обработка XML в PAN-OS позволяет удалённо выполнить код на межсетевых экранах PA-Series

Palo Alto Networks

Palo Alto Networks раскрыла уязвимость переполнения буфера в PAN-OS, которая позволяет удалённому злоумышленнику без учётных данных выполнить произвольный код с правами суперпользователя на аппаратных межсетевых экранах серии PA-Series. Проблема зарегистрирована под идентификатором CVE-2026-0310. Специальная настройка устройства не требуется, поэтому под угрозу попадают все экраны с уязвимыми сборками, включая выставленные в интернет.

Уязвимость CVE-2026-0310

Источник проблемы кроется в обработке XML, то есть расширяемого языка разметки, который PAN-OS использует при разборе служебных запросов. Ошибка относится к классу записи за границами буфера. Проще говоря, особым образом составленный запрос заставляет программу записать данные туда, где для них не отведено места. В результате повреждается память процесса, и атакующий получает возможность подменить ход его выполнения. Ни учётные данные, ни особые привилегии, ни действия со стороны пользователя ему при этом не нужны. Достаточно сетевого доступа к веб-интерфейсу управления или к интерфейсу передачи данных.

Второй момент, который стоит учитывать при оценке риска, касается точки входа. Обычно подобные уязвимости затрагивают только интерфейс управления, и администраторы закрывают его от внешней сети. Здесь же под удар попадает и плоскость передачи данных, через которую идёт рабочий трафик. Значит, поверхность атаки шире, чем принято считать. Уязвимость нашли сами разработчики системы безопасности Palo Alto Networks, а не сторонние исследователи, о чём компания указала в бюллетене.

Права суперпользователя на пограничном межсетевом экране меняют расстановку сил в сети. Злоумышленник может переписать политики безопасности, отключить фильтрацию, перехватывать и подменять трафик. Кроме того, он способен закрепиться на устройстве и позже использовать его как плацдарм для перемещения вглубь инфраструктуры. Поскольку экран стоит на границе сети, через него проходит значительная часть корпоративного трафика. Поэтому компрометация такого узла затрагивает и конфиденциальность, и целостность, и доступность защищаемых систем одновременно.

Степень риска зависит от типа устройства. Для аппаратных экранов PA-Series она наивысшая, поскольку возможен произвольный код с правами root. Для виртуальных экранов VM-Series последствия ограничиваются отказом в обслуживании. Это тоже неприятно, так как такая поломка прерывает связь между сегментами сети и останавливает проверку трафика, но выполнить код злоумышленник не сможет. В облачных сервисах Prisma Access и Cloud NGFW риск ниже: там нужен аутентифицированный доступ, а подключения из внешних сетей ограничены. Компания обновит эти сервисы в рамках планового цикла обслуживания. Затронута также система централизованного управления Panorama.

Исправленные сборки доступны для всех поддерживаемых ветвей. Ветвь 12.2 требует перехода на версию 12.2.3 или новее. Для 12.1 подойдут 12.1.10 либо одна из промежуточных сборок в зависимости от обслуживаемой линии. Для ветвей 11.2, 11.1 и 10.2 тоже подготовлены закрывающие версии, в частности 11.2.13-h2, 11.1.16-h2 и 10.2.18-h10. Неподдерживаемые выпуски остаются уязвимыми, и их пользователям стоит перейти на актуальную ветвь. Обходных путей решения нет, поэтому обновление остаётся основным способом защиты.

Пока обновление не установлено, доступ к интерфейсу управления стоит ограничить доверенными внутренними адресами. В идеале обращаться к нему должен только один промежуточный узел, выделенный для администраторов. Такая мера сокращает поверхность атаки ещё до завершения обновления. При этом закрывать управляющий интерфейс от внешних сетей полезно в любом случае, независимо от текущей уязвимости. Службам безопасности имеет смысл пересмотреть правила административного доступа и проверить, не опубликованы ли наружу HTTPS и служебные порты управления. Также стоит просмотреть недавние изменения конфигурации, неожиданные перезагрузки экрана и необычные запросы в формате XML.

Данных о том, что уязвимость уже используют в реальных атаках, у Palo Alto Networks нет. Тем не менее сочетание двух обстоятельств делает ситуацию чувствительной: атакующему не нужны учётные данные, а последствия измеряются контролем над пограничным устройством. Компания отнесла обновление к наивысшей категории срочности и советует не откладывать установку исправлений. Для организаций с крупным периметром это означает необходимость выделить окно для обновления в ближайшее время, не дожидаясь следующего планового цикла. Межсетевые экраны давно стали привлекательной целью, поскольку через них проходит вся корпоративная связность, и уязвимость в разборе служебных данных на таком устройстве даёт злоумышленнику больше, чем доступ к отдельному серверу.

Ссылки

Комментарии: 0