Palo Alto Networks опубликовала серию бюллетеней о пяти уязвимостях, затрагивающих PAN-OS и агенты Prisma Access. Проблемы охватывают несколько платформ, включая Windows, macOS и Linux. Успешная эксплуатация может привести к повышению привилегий, раскрытию информации, обходу ограничений безопасности и изменению данных на затронутом устройстве. Среди них есть как проблемы, требующие наличия локального доступа к системе, так и одна удалённая уязвимость, связанная с конфигурацией межсетевого экрана. Производитель уже выпустил исправления для части затронутых версий, однако для клиентов Windows и macOS актуальное обновление станет доступно только к концу августа.
Детали уязвимостей
PAN-OS - операционная система для межсетевых экранов Palo Alto Networks, широко используемая в корпоративных сетях. Prisma Access - облачный сервис безопасного доступа, клиент которого устанавливается на ноутбуки и рабочие станции. Уязвимости в таких агентах особенно опасны, поскольку они работают на конечных точках и часто имеют повышенные привилегии для настройки сетевых соединений. Локальный характер атак снижает вероятность удалённой эксплуатации, но в корпоративной среде, где агент установлен на тысячах устройств, даже локальный пользователь может представлять угрозу.
Уязвимость CVE-2026-0301 затрагивает межсетевые экраны PAN-OS, работающие под управлением версий 10.2 и 11.1. Ошибка возникает в функции фильтрации веб-адресов, когда администратор загрузил собственную HTML-страницу ответа. Из-за некорректного использования переменных неаутентифицированный удалённый пользователь может извлечь из устройства чувствительную информацию. По шкале CVSS проблема оценена в 1.7 балла из десяти, что соответствует низкому уровню опасности. Производитель отмечает, что для Prisma Access риск эксплуатации ниже, поскольку доступ к управляющему интерфейсу ограничен. Патчи для этой уязвимости включены в PAN-OS 10.2.8 и 11.1.17. Для Prisma Access исправление вышло в версии 10.2.10. Пользователям Cloud NGFW на AWS и Azure обновление будет установлено автоматически в плановое окно.
В Prisma Access Agent для Linux найдена проблема с обработкой ссылок на файлы. Уязвимость CVE-2026-0291 получает оценку 1.1 балла CVSS и позволяет локальному пользователю с низкими привилегиями удалить системные файлы в ограниченном объёме. Этого достаточно, чтобы остановить работу агента и вызвать отказ в обслуживании. Поскольку уязвимость требует локального доступа, её эксплуатация возможна только после получения начального доступа к системе. Тем не менее удаление защитного агента может упростить последующие атаки. Версия 26.2.2 устраняет проблему. На других платформах, включая macOS и Windows, эта уязвимость не воспроизводится.
Две уязвимости в Windows-версии агента связаны с обходом защитных механизмов. CVE-2026-0292 (оценка 2.1) даёт локальному администратору возможность обойти проверку безопасности в сетевом драйвере и перехватывать произвольный трафик. Это позволяет вмешиваться в коммуникации устройства, подменять данные или внедрять вредоносные пакеты. CVE-2026-0293 (оценка 5.6) затрагивает механизм защиты от вмешательства: злоумышленник с правами администратора может получить доступ к защищённым процессам и файлам агента. Наличие локальных прав администратора необходимо для обеих проблем, поэтому в первую очередь им подвержены рабочие станции, где пользователи имеют расширенные полномочия. Для этих уязвимостей не существует обходных путей, исправление появится в версии 26.3, релиз которой запланирован на 20 августа.
Повышение привилегий описано в CVE-2026-0294, которая поражает агенты на Windows и macOS. Оценка - 6.0 баллов. Причина - небезопасный механизм поиска файлов, из-за которого локальный пользователь без каких-либо прав может подменить легитимный компонент и выполнить код с правами системы. Это наиболее серьёзная из проблем, затронувших агент, поскольку для атаки не требуются привилегии. Атакующему достаточно поместить вредоносную библиотеку в определённую директорию, после чего приложение загрузит её вместо штатной. Подобные уязвимости часто используются в многоступенчатых атаках, когда злоумышленник сначала получает ограниченный доступ к системе, а затем повышает свои привилегии для закрепления и перемещения по сети. Исправление ожидается в той же версии 26.3.
Из пяти уязвимостей только одна затрагивает PAN-OS, остальные - агент Prisma Access. Palo Alto Networks благодарит исследователей, обнаруживших проблемы, включая сотрудников KBTG и Banco Santander. Сообщений о вредоносной эксплуатации на момент публикации не поступало.
Администраторам систем, использующих PAN-OS, рекомендуется проверить, настроены ли пользовательские страницы ответа, и при необходимости обновить устройства до исправленных версий. Если установка патча откладывается, можно временно ограничить переменные на странице ответа стандартным набором, чтобы снизить риск раскрытия информации. Для агентов Prisma Access на Windows и macOS временных мер защиты нет, поэтому после выхода версии 26.3 её нужно установить незамедлительно. Дополнительно стоит ограничить локальный доступ к рабочим станциям, пересмотреть права пользователей и включить мониторинг событий, связанных с работой агента.
Уязвимости, закрытые в этом обновлении, охватывают как сетевые экраны, так и клиентское ПО. Большинство из них имеет низкую или среднюю степень опасности, но повышение привилегий без каких-либо прав на входе - серьёзный сигнал для администраторов. Своевременная установка патчей и контроль за выходом новых версий агентов помогут снизить риски.
Ссылки
- https://security.paloaltonetworks.com/CVE-2026-0291
- https://security.paloaltonetworks.com/CVE-2026-0292
- https://security.paloaltonetworks.com/CVE-2026-0293
- https://security.paloaltonetworks.com/CVE-2026-0294
- https://security.paloaltonetworks.com/CVE-2026-0301