Lỗ hổng tràn bộ đệm XML trên Palo Alto Networks PAN-OS gây từ chối dịch vụ hoặc thực thi mã với quyền root

Lỗ hổng CVE-2026-0310 là gì?

CyStack AI

Palo Alto Networks PAN-OS có lỗ hổng tràn bộ đệm trong chức năng xử lý XML, có thể cho phép attacker qua mạng gây denial of service hoặc thực thi mã tùy ý với quyền root tùy nền tảng. Đơn vị vận hành PA-Series, VM-Series, Panorama, Cloud NGFW và Prisma Access nên kiểm tra exposure và release đang chạy. Rủi ro giảm khi management interface chỉ cho phép truy cập từ các địa chỉ nội bộ tin cậy, nhưng biện pháp này không thay thế việc nâng cấp. Advisory không công bố chi tiết parser hoặc payload khai thác, và vendor cho biết chưa nhận thấy malicious exploitation.

Giới thiệu chung

Dữ liệu gốc

Một lỗ hổng tràn bộ đệm trong chức năng xử lý XML của phần mềm Palo Alto Networks PAN-OS® cho phép kẻ tấn công chưa xác thực có quyền truy cập mạng tới giao diện web quản trị hoặc giao diện dataplane gây ra tình trạng từ chối dịch vụ (DoS) trên firewall VM-Series hoặc thực thi mã tùy ý với đặc quyền root trên các firewall PA-Series. Rủi ro bảo mật do vấn đề này gây ra được giảm thiểu khi giao diện quản trị chỉ bị giới hạn cho các địa chỉ IP nội bộ đáng tin cậy theo hướng dẫn triển khai thực hành tốt được chúng tôi khuyến nghị https://live.paloaltonetworks.com/t5/community-blogs/tips-amp-tricks-how-to-secure-the-management-access-of-your-palo/ba-p/464431. Panorama bị ảnh hưởng bởi lỗ hổng này.

Sản phẩm và phạm vi ảnh hưởng

  • Cloud NGFW: Tất cả deployment trên AWS và Azure được vendor đánh dấu affected; không có deployment AWS hoặc Azure nào được đánh dấu unaffected. Palo Alto Networks cho biết việc nâng cấp sẽ được thực hiện trong maintenance cycle theo lịch hoặc có thể đặt lịch on-demand qua support.
  • PAN-OS 12.2: Các bản < 12.2.3 bị ảnh hưởng; 12.2.3 và các bản được vendor đánh dấu từ đó trở đi là unaffected.
  • PAN-OS 12.1: Các nhánh < 12.1.4-h10, < 12.1.7-h5< 12.1.10 bị ảnh hưởng theo từng branch; các mốc tương ứng 12.1.4-h10, 12.1.7-h512.1.10 được đánh dấu unaffected.
  • PAN-OS 11.2: Các nhánh < 11.2.4-h21, < 11.2.7-h20, < 11.2.10-h14< 11.2.13-h2 bị ảnh hưởng; các mốc tương ứng là các bản unaffected.
  • PAN-OS 11.1: Các nhánh < 11.1.4-h36, < 11.1.6-h38, < 11.1.7-h10, < 11.1.10-h33, < 11.1.13-h12< 11.1.16-h2 bị ảnh hưởng; các mốc tương ứng là các bản unaffected.
  • PAN-OS 10.2: Các nhánh < 10.2.7-h37, < 10.2.10-h40, < 10.2.13-h24, < 10.2.16-h10< 10.2.18-h10 bị ảnh hưởng; các mốc tương ứng là các bản unaffected.
  • Prisma Access: Các bản < 12.1.7-h5*, < 11.2.7-h20*< 10.2.10-h40* bị ảnh hưởng theo từng branch. Dấu * là qualifier của vendor dành cho dịch vụ managed.
  • Panorama: Vendor xác nhận Panorama bị ảnh hưởng, nhưng bảng trạng thái không cung cấp một dải phiên bản Panorama riêng; cần đối chiếu release PAN-OS underlying và trạng thái deployment.

Chi tiết kỹ thuật

Lỗ hổng là lỗi ghi dữ liệu vượt giới hạn trong chức năng xử lý XML của Palo Alto Networks PAN-OS. Request qua mạng tới giao diện web quản trị hoặc giao diện dataplane có thể đưa dữ liệu do attacker kiểm soát vào đường xử lý dễ bị lỗi; advisory không công bố parser, trường XML, thao tác bộ nhớ hoặc định dạng input cụ thể. Đối với đường tấn công được mô tả trên PA-Series và VM-Series, attacker không cần xác thực và không cần user interaction; advisory cũng cho biết không cần cấu hình đặc biệt để hệ thống bị ảnh hưởng. Hậu quả phụ thuộc nền tảng: VM-Series có thể bị denial of service, còn PA-Series có thể cho phép thực thi mã tùy ý với đặc quyền root. Panorama cũng bị ảnh hưởng, nhưng nguồn không cung cấp một danh sách release riêng cho Panorama. Chi tiết về primitive khai thác, payload và điều kiện bộ nhớ vẫn chưa được công bố.

Khả năng khai thác

Đường tấn công chính là qua mạng, sử dụng quyền truy cập tới giao diện web quản trị hoặc dataplane. Với PA-Series và VM-Series, advisory mô tả attacker chưa xác thực và không yêu cầu tương tác của người dùng. Palo Alto Networks cho biết Cloud NGFW và Prisma Access có mức rủi ro thấp hơn vì yêu cầu user đã xác thực và bị giới hạn truy cập từ mạng bên ngoài. Đánh giá chính của vendor mô tả attack complexity ở mức cao, trong khi hậu quả và điều kiện cụ thể thay đổi theo deployment. Vendor cho biết họ không nhận thấy việc khai thác độc hại; record được cung cấp cũng không xác định public exploit.

Tác động kỹ thuật

Trên PA-Series, lỗi có thể dẫn tới thực thi mã tùy ý với đặc quyền root, tạo khả năng kiểm soát sâu đối với firewall và các chức năng mà firewall cung cấp. Trên VM-Series, tác động được vendor mô tả là denial of service thay vì code execution. Panorama bị ảnh hưởng, nên hệ thống quản trị tập trung cần được đưa vào phạm vi rà soát. Cloud NGFW và Prisma Access có các ràng buộc xác thực và network exposure làm giảm khả năng khai thác theo đánh giá của vendor, nhưng không làm thay đổi nhu cầu xác minh trạng thái bản vá. Mức độ ảnh hưởng thực tế phụ thuộc vào nền tảng, release, khả năng truy cập tới interface và việc attacker có thể gửi request tới XML processing hay không.

Tác động đến tổ chức

  • Trên PA-Series, thực thi mã với quyền root có thể ảnh hưởng nghiêm trọng tới tính bảo mật, toàn vẹn cấu hình và khả dụng của firewall.
  • Trên VM-Series, hậu quả được nêu là denial of service, có thể làm gián đoạn chức năng firewall hoặc luồng lưu lượng phụ thuộc vào thiết bị.
  • Panorama bị ảnh hưởng, nên sự cố có thể tác động tới hệ thống quản trị tập trung nếu deployment đang chạy release dễ bị tấn công.
  • Cloud NGFW và Prisma Access có mức rủi ro vận hành thấp hơn theo đánh giá của vendor vì truy cập bên ngoài bị giới hạn và yêu cầu xác thực, nhưng vẫn cần xác minh trạng thái nâng cấp.
  • Việc giới hạn management access vào jump box hoặc mạng nội bộ tin cậy làm giảm khả năng tiếp cận, nhưng không loại bỏ lỗ hổng.

Cách khắc phục

  1. Nâng cấp PAN-OS theo đúng branch:
  • PAN-OS 12.2: từ 12.2.0 đến 12.2.2, nâng cấp lên 12.2.3 hoặc bản vendor khuyến nghị tiếp theo trên cùng branch.
  • PAN-OS 12.1: 12.1.8 đến 12.1.9 nâng cấp lên 12.1.10 hoặc bản vendor khuyến nghị tiếp theo; 12.1.5 đến 12.1.7-h* nâng cấp lên 12.1.7-h5 hoặc 12.1.10 hoặc bản vendor khuyến nghị tiếp theo; 12.1.2 đến 12.1.4-h* nâng cấp lên 12.1.4-h10 hoặc 12.1.10 hoặc bản vendor khuyến nghị tiếp theo.
  • PAN-OS 11.2: 11.2.11 đến 11.2.13-h* lên 11.2.13-h2; 11.2.8 đến 11.2.10-h* lên 11.2.10-h14; 11.2.5 đến 11.2.7-h* lên 11.2.7-h20; 11.2.0 đến 11.2.4-h* lên 11.2.4-h21, trong mỗi trường hợp có thể dùng bản vendor khuyến nghị tiếp theo trên cùng branch.
  • PAN-OS 11.1: 11.1.14 đến 11.1.16-h* lên 11.1.16-h2; 11.1.11 đến 11.1.13-h* lên 11.1.13-h12; 11.1.8 đến 11.1.10-h* lên 11.1.10-h33; 11.1.7 đến 11.1.7-h* lên 11.1.7-h10; 11.1.5 đến 11.1.6-h* lên 11.1.6-h38; 11.1.0 đến 11.1.4-h* lên 11.1.4-h36.
  • PAN-OS 10.2: 10.2.17 đến 10.2.18-h* lên 10.2.18-h10; 10.2.14 đến 10.2.16-h* lên 10.2.16-h10; 10.2.11 đến 10.2.13-h* lên 10.2.13-h24; 10.2.8 đến 10.2.10-h* lên 10.2.10-h40; 10.2.0 đến 10.2.7-h* lên 10.2.7-h37.
  1. Xử lý Prisma Access: Nâng cấp lên 12.1.7-h5, 11.2.7-h20 hoặc 10.2.10-h40 tùy branch. Palo Alto Networks cho biết dịch vụ sẽ được nâng cấp trong maintenance cycle kế tiếp; liên hệ support hoặc account team nếu cần cửa sổ on-demand sớm hơn.
  2. Xử lý Cloud NGFW: Phối hợp với Palo Alto Networks support để đặt lịch nâng cấp on-demand nếu không thể chờ maintenance cycle theo lịch.
  3. Với các bản PAN-OS cũ không còn được hỗ trợ, nâng cấp lên một release được hỗ trợ và đã được vendor xác nhận là fixed.
  4. Giới hạn management interface chỉ cho jump box hoặc các IP nội bộ tin cậy để giảm khả năng tiếp cận trong thời gian chờ nâng cấp. Vendor nêu rõ không có workaround đã biết, vì vậy biện pháp này không thay thế patch.

Cách phát hiện

  1. Lập inventory mọi thiết bị PAN-OS, firewall PA-Series và VM-Series, Panorama, Cloud NGFW và Prisma Access.
  2. Ghi nhận release hiện tại của từng deployment và đối chiếu với các nhánh bị ảnh hưởng và bản sửa lỗi trong advisory.
  3. Xác minh liệu giao diện web quản trị hoặc dataplane có thể được truy cập từ mạng không tin cậy hay không, đặc biệt với các endpoint có thể xử lý XML.
  4. Kiểm tra chính sách giới hạn management access vào jump box hoặc các địa chỉ IP nội bộ tin cậy. Đây là biện pháp giảm rủi ro, không phải bằng chứng hệ thống đã được sửa lỗi.
  5. Theo dõi sự cố restart, mất khả dụng hoặc gián đoạn dịch vụ như một biện pháp rà soát bổ sung. Evidence hiện có không cung cấp IOC hoặc log signature cụ thể, và việc không thấy log bất thường không chứng minh hệ thống an toàn.
Nguồn (6)
Tìm hiểu thêm

Kiểm tra chuyên sâu cùng giải pháp quản lý rủi ro Web toàn diện

Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.

Khám phá CyStack VulnScan
CyStack VulnScan dashboard