Palo Alto PAN-OS高危漏洞CVE-2026-0310发布预警

发布于 2026-09-27 来源 DDOS.COM 0

PaloAltoNetworks发布安全预警,PAN-OS爆出高危漏洞CVE--,CVSS基础评分高达。漏洞根源为XML处理模块越界写缓冲区溢出,未授权攻击者访问管理Web界面或数据平面接口,即可发送特制XML载荷触发漏洞。PA-Series硬件防火墙成功利用后可获取root权限远程代码执行;VM-Series虚拟化防火墙仅会触发拒绝服务。该漏洞影响多个PAN-OS版本,涉及PA系列硬件、VM虚拟防火墙、Panorama管理平台,企业需尽快核查资产并升级补丁,防止边界防火墙被攻陷成为内网渗透跳板。

高危漏洞

一、漏洞概况:PAN-OSXML组件存在高危缓冲区溢出

PaloAltoNetworks于月日正式披露CVE--漏洞,属于PAN-OS操作系统XML解析功能中的缓冲区溢出缺陷。攻击者无需账号密码,不需要用户交互,只要网络可达防火墙管理接口或数据平面接口,发送精心构造的XML数据包,就能触发内存越界写入漏洞。

不同设备受影响后果差异巨大。PA-Series硬件防火墙风险最高,漏洞利用成功后,攻击者直接拿到root最高权限,完全接管防火墙设备。VM-Series虚拟化防火墙被攻击后,只会触发进程崩溃,造成业务拒绝服务,不存在远程代码执行风险。受影响产品线覆盖PAN-OS、、、、多个版本,同时波及Panorama集中管理平台、云原生NGFW。

厂商提示,该漏洞目前暂未监测到野外大规模利用,但漏洞技术细节公开后,黑客团伙会快速开发POC,暴露在公网的管理界面是最高风险场景。

 

二、漏洞危害:边界防火墙失守,内网安全防线直接被击穿

防火墙作为企业网络第一道安全防线,一旦被攻击者拿到root权限,会引发连锁式严重安全灾难。

第一,攻击者可修改防火墙安全策略,放行恶意流量、关闭防护规则,绕过所有访问控制;

第二,劫持网络流量,监听内网数据,窃取账号凭证、业务数据;

第三,在防火墙上植入持久化后门,长期潜伏,以此为据点横向渗透,入侵后端服务器、业务系统;

第四,篡改配置,中断VPN、业务访问,造成全网业务瘫痪。

很多企业将防火墙管理端口直接暴露公网,一旦未及时升级,攻击者可批量扫描探测,快速拿下边界设备。相比普通服务器漏洞,防火墙漏洞攻击收益更高,是勒索团伙、APT组织重点狩猎目标。

 

三、企业应急处置方案,分步完成漏洞修复

安全厂商给出分级处置建议,拥有PaloAlto防火墙的企业按顺序执行:

第一,资产盘点,梳理内网PA-Series、VM-Series、Panorama版本清单,确认是否落在受影响版本范围,重点核查公网暴露的管理Web接口。

第二,优先升级官方补丁,按照厂商公告升级至对应修复版本,这是唯一根治方案,暂无可用的临时缓解替代方案。

第三,网络层面做访问收紧,将防火墙管理接口限制为仅内网可信IP访问,禁止公网直接访问管理页面,缩小攻击面。

第四,开启日志审计,持续监控防火墙管理接口的异常XML请求、异常登录、配置变更行为,一旦发现异常立即隔离设备。

第五,补丁上线前搭建测试环境验证,避免升级过程中策略失效、业务断网,优先对互联网边界核心防火墙执行补丁更新。

 

四、总结

CVE--是PAN-OS体系的高危边界漏洞,CVSS高分代表漏洞影响重大,无认证远程代码执行能力,让公网暴露的PA硬件防火墙面临被直接接管的风险。

网络边界防火墙是企业安全的基石,这类网络设备漏洞一旦被利用,会直接击穿整体安全架构。企业不能只关注服务器、业务系统漏洞,必须同步重视防火墙、VPN等网络基础设施的漏洞管理。

企业需要建立网络设备专项漏洞巡检机制,收到厂商安全预警后快速盘点资产、限制暴露面、测试并部署补丁,防止攻击者利用边界高危漏洞突破防线,保护内网业务与核心数据安全。