Vượt qua thực thi DLP cục bộ trong Palo Alto Networks Prisma Access Agent trên Windows

Lỗ hổng CVE-2026-0306 là gì?

Lỗ hổng CVE-2026-0306 là lỗ hổng Protection Mechanism Failure ảnh hưởng tới Prisma Access Agent. Lỗ hổng này được xếp hạng ở mức Trung bình, với điểm CVSS 5.8. Hiện chưa đủ dữ liệu để xác định lỗ hổng này đã bị khai thác hay chưa.

Xác minh để tiếp tục phân tích

Bước xác minh ngắn giúp bảo vệ nguồn lỗ hổng và hạn chế việc gọi AI tự động.

Giới thiệu chung

Dữ liệu gốc

Một lỗ hổng trong cơ chế thực thi EndPoint Data Loss Prevention (DLP) của Palo Alto Networks Prisma® Access Agent cho phép người dùng cục bộ vượt qua các kiểm soát thực thi chính sách DLP đã cấu hình và đưa dữ liệu nhạy cảm ra ngoài. Prisma Access Agent trên macOS, Linux, iOS, Android và Chrome OS không bị ảnh hưởng.

Sản phẩm và phạm vi ảnh hưởng

  • Prisma Access Agent trên Windows: các phiên bản trước 26.2 bị ảnh hưởng; 26.2 và các phiên bản được nhà cung cấp liệt kê từ mốc này trở lên không bị ảnh hưởng.
  • Prisma Access Agent trên Linux, macOS, iOS, Android và Chrome OS: nhà cung cấp liệt kê tất cả phiên bản là không bị ảnh hưởng.
  • Không cần cấu hình đặc biệt để một triển khai thuộc phạm vi bị ảnh hưởng.

Chi tiết kỹ thuật

Lỗi nằm trong thành phần thực thi EndPoint Data Loss Prevention (DLP) của Prisma Access Agent trên Windows. Người dùng cục bộ có đặc quyền thấp có thể vượt qua các kiểm soát thực thi chính sách DLP đã cấu hình và có thể đưa dữ liệu nhạy cảm ra ngoài. Bằng chứng hiện có mô tả khả năng khai thác ở mức cục bộ, độ phức tạp thấp, không yêu cầu tương tác với người dùng khác và không cần cấu hình đặc biệt để hệ thống bị ảnh hưởng. Lỗi được phân loại là CWE-693, Protection Mechanism Failure. Các nguồn hiện có không nêu input do kẻ tấn công kiểm soát, endpoint cụ thể, code path hoặc chi tiết triển khai tạo ra bypass. Prisma Access Agent trên Linux, macOS, iOS, Android và Chrome OS được nhà cung cấp xác định là không bị ảnh hưởng.

Khả năng khai thác

Khả năng tiếp cận là cục bộ, không phải từ xa qua mạng. Người khai thác cần một tài khoản hoặc bối cảnh cục bộ có đặc quyền thấp; không yêu cầu user interaction và không cần điều kiện tấn công đặc biệt. Nhà cung cấp cho biết không nhận thấy việc khai thác độc hại đối với lỗi này, đồng thời đánh giá lỗi không có tính tự động hóa. Bản ghi được cung cấp không xác nhận public exploit, chiến dịch, nạn nhân hoặc vụ xâm nhập cụ thể; các trạng thái đó vẫn chưa được xác lập.

Tác động kỹ thuật

Lỗi làm suy yếu cơ chế bảo vệ DLP của sản phẩm, nên một local user có quyền truy cập vào endpoint có thể làm thất bại các policy vốn phải ngăn việc đưa dữ liệu nhạy cảm ra ngoài. Đánh giá tác động cấu trúc cho thấy ảnh hưởng cao đến tính bảo mật và tính toàn vẹn trong sản phẩm, nhưng không cho thấy ảnh hưởng đến tính sẵn sàng. Vì yêu cầu truy cập là cục bộ và đặc quyền cần thiết ở mức thấp, vấn đề chủ yếu liên quan đến người dùng hoặc tiến trình đã có quyền chạy trên endpoint. Bằng chứng hiện có không xác nhận việc chiếm quyền hệ thống rộng hơn, nâng quyền hoặc ảnh hưởng đến các nền tảng ngoài Windows. Hệ quả tổ chức có thể gồm tiết lộ dữ liệu trái phép, vi phạm kiểm soát tuân thủ và chi phí điều tra nếu dữ liệu được bảo vệ đã rời khỏi endpoint.

Tác động đến tổ chức

Rủi ro kinh doanh chính là cơ chế ngăn ngừa thất thoát dữ liệu có thể không thực thi đúng trên các endpoint Windows bị ảnh hưởng. Người dùng cục bộ có thể vượt qua policy DLP và đưa dữ liệu nhạy cảm ra ngoài, làm tăng nguy cơ tiết lộ dữ liệu trái phép, vi phạm yêu cầu bảo vệ dữ liệu hoặc phát sinh nghĩa vụ điều tra và thông báo. Lỗi không tự nó chứng minh có remote compromise, privilege escalation hoặc một vụ rò rỉ đã xảy ra. Các nền tảng Linux, macOS, iOS, Android và Chrome OS được xác định là không bị ảnh hưởng.

Cách khắc phục

  1. Nâng cấp Prisma Access Agent trên Windows lên 26.2 hoặc phiên bản được nhà cung cấp xác nhận từ mốc này trở lên.
  2. Kiểm kê lại các agent trên Linux, macOS, iOS, Android và Chrome OS; nhà cung cấp nêu rằng các nền tảng này không cần hành động xử lý cho lỗi này.
  3. Nếu chưa thể nâng cấp ngay, cần lưu ý rằng nhà cung cấp không công bố workaround đã biết cho lỗi này. Không nên coi thay đổi cấu hình DLP chưa được xác nhận là biện pháp thay thế cho bản nâng cấp.

Cách phát hiện

  1. Lập danh sách các máy Windows đang cài Prisma Access Agent và đối chiếu phiên bản với ranh giới bị ảnh hưởng và bản sửa lỗi của nhà cung cấp.
  2. Xác định các endpoint Windows đang áp dụng chính sách DLP, sau đó kiểm tra xem hành vi thực thi thực tế có phù hợp với các policy đã cấu hình hay không.
  3. Rà soát telemetry của endpoint DLP và hoạt động truyền dữ liệu để tìm các trường hợp dữ liệu nhạy cảm được đưa ra ngoài dù policy lẽ ra phải ngăn chặn. Đây là biện pháp giám sát phòng ngừa, không phải IOC đã được nhà cung cấp xác nhận.
  4. Không coi việc không thấy log hoặc sự kiện bất thường là bằng chứng hệ thống an toàn. Advisory hiện không nêu log signature, IOC hoặc event cụ thể để xác nhận hay loại trừ việc khai thác.
Nguồn (5)
Tìm hiểu thêm

Kiểm tra chuyên sâu cùng giải pháp quản lý rủi ro Web toàn diện

Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.

Khám phá CyStack VulnScan
CyStack VulnScan dashboard