文章总结: CVE-2026-0310是PAN-OS的XML处理越界写入漏洞,未认证攻击者可访问管理Web或数据面接口,导致PA-Series设备以root权限执行任意代码,VM-Series则面临拒绝服务风险。官方已发布多个分支修复版本,需按设备实际分支精确升级,不能只认主版本号。管理面暴露是风险放大器,但数据面入口同样不可忽视。建议先盘点管理面和数据面真实可达性,再按分支核对修复版本,并同步处理Panorama和HA备用节点。目前无已知恶意利用报告,但补丁应优先部署。
综合评分: 85
文章分类: 漏洞分析,应急响应,解决方案,安全运营
防火墙不是安全终点:PAN-OS未认证漏洞可拿到PA设备root权限
原创
tcode
tcode
字节脉搏实验室
2026年9月16日 11:25
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
很多网络把防火墙放在边界,默认只有管理员能够改变它。CVE-2026-0310打破的是这个顺序:攻击者不需要账号,只要能够访问管理Web或数据平面接口,就可能利用PAN-OS的XML处理越界写入,让VM-Series虚拟防火墙进入拒绝服务,或在PA-Series硬件防火墙上以root权限执行任意代码。Palo Alto Networks在2026年9月9日披露该漏洞,CNNVD在9月11日发布中文通报,并确认PAN-OS多个版本受影响。
这里最值得关注的不是单个评分,而是受影响设备与实际后果的分层。PA-Series的官方综合风险最高,存在任意代码执行;VM-Series目前证实的影响是拒绝服务;Panorama也在受影响范围内。对于已经把管理口放进跳板机白名单的单位,风险低于直接暴露管理Web的部署,但数据面同样是官方列出的网络访问入口,不能只检查管理网段后就认为问题已经排除。
同一条漏洞链,不同设备承担不同后果
漏洞根因是XML处理过程中的越界写入,对应CWE-787。通俗地说,程序处理外部输入时写到了预分配内存之外,可能破坏本应受保护的数据结构。轻则让进程崩溃,重则改变执行流程。官方说明没有特殊配置要求即可能受影响,攻击者也不需要先拿到账号,但必须能够通过网络接触管理Web或数据平面接口。
官方公布的风险值能解释为什么同一漏洞在不同平台上不能只看一个数字。对PA-Series,风险评分是CVSS-BT 7.2、CVSS-B 9.2;对VM-Series,是CVSS-BT 6.6、CVSS-B 8.7;Prisma Access和Cloud NGFW的风险较低,因为它们要求已认证用户,而且外部网络访问受到限制。这里的CVSS-B可以理解为未叠加现实威胁信息的基准分值,CVSS-BT则加入了官方当前掌握的利用态势。页面把利用成熟度标为“UNREPORTED”,同时标记为不可自动化、攻击复杂度高,说明目前没有公开证据证明它已经被恶意利用;这不等于影响小,因为前置条件一旦满足,PA-Series的后果就是root权限。
因此,管理平面暴露是风险放大器,不是漏洞成立的唯一前提。互联网可直达管理Web的设备应排在最前面;数据面允许不受信任网络进入、而管理口已隔离的环境,也不能因为外部扫描看不到登录页就忽略补丁。
修复不能只认主版本号
Palo Alto Networks已经给出分支修复版本。公开通报明确列出:12.2升级到12.2.3或更高,12.1升级到12.1.4-h10或更高,11.2升级到11.2.4-h21或更高,11.1升级到11.1.4-h36或更高,10.2升级到10.2.7-h37或更高。官方页面还列出了12.1.7-h5、11.2.7-h20、11.2.10-h14、11.1.6-h38、10.2.10-h40等维护分支,说明只比较12、11、10这样的主版本号远远不够,必须按设备实际所在分支逐项判断。
官方目前写明“没有已知的缓解办法”,修复方式是升级。把管理接口限制到专用跳板机、收紧管理面访问,可以降低被利用的机会,但它不能替代补丁,尤其不能据此忽略数据面入口。Panorama同样在受影响列表中,集中管理平台、HA设备、备用节点和临时上线的虚拟防火墙都要纳入盘点,不能只更新正在转发流量的那几台。
还要把云托管形态和自管设备分开处理。Prisma Access与Cloud NGFW的风险口径较低,Palo Alto Networks表示会在后续维护周期统一升级;自管PAN-OS、VM-Series、PA-Series和Panorama则需要管理员自己确认版本。采购、分支机构和外包运维代管的设备,最容易在集中盘点时被遗漏。
行动清单:先盘暴露,再按分支升级
第一,盘点管理面和数据面的真实可达性。列出全部PAN-OS、VM-Series、PA-Series、Panorama及云托管实例,逐台确认哪些不受信任网络可以到达管理Web或数据平面接口。配置台账里写着“仅内网可达”并不够,应结合实际路由、NAT、VPN、跳板机和临时运维通道复核。
第二,按分支核对精确修复版本,而不是只看设备显示的大版本。重点检查12.2、12.1、11.2、11.1和10.2分支是否达到对应修复线;存在多个维护分支时,以官方产品状态表为准。无法确认版本或已经停止维护的设备,应先隔离管理面,再制定升级或替换计划。
第三,按厂商支持文档安排HA与Panorama维护窗口。升级前确认主备同步、配置备份和回退条件,升级后检查集群成员、控制连接与配置同步状态。不要只更新一台HA节点后就把设备重新视为已修复,也不要把Panorama留到最后一轮。
第四,排查崩溃和控制面变化,但不要把排查结果直接当成失陷证据。应关注设备异常重启、XML相关进程崩溃、非计划配置提交、管理员账号或权限变化、HA状态反复切换等信号,并结合系统日志、管理日志、配置差异和崩溃记录交叉判断。若补丁前存在不受信任网络可达,同时出现上述异常,应先隔离管理面、保留日志并联系官方支持。
证据边界
这起漏洞由厂商内部发现,官方在9月9日首次发布时没有报告已知恶意利用,利用成熟度仍是“UNREPORTED”。CNNVD在9月11日转述厂商修复信息并给出中文处置提示,说明它已进入中国大陆漏洞治理视野,但这份通报没有证明大陆已经发生攻击事件。不能把CVSS-B 9.2写成“已有攻击”,也不能把“未报告利用”写成“不会有人利用”。
对大多数管理员,判断顺序可以保存为三句话:设备能不能被不受信任网络碰到管理Web或数据面?当前分支有没有达到官方修复版本?Panorama和HA备用节点是否一起处理?只要其中一个答案不确定,就不能把这次PAN-OS漏洞视为已经闭环。
热点来源
来源:Palo Alto Networks,CVE-2026-0310 PAN-OS: Buffer Overflow Vulnerability via XML Processing,2026-09-09;支持事实:CWE-787越界写入、未认证网络访问管理Web或数据面、VM-Series拒绝服务、PA-Series root任意代码执行、Panorama受影响、CVSS-BT与CVSS-B分值、利用成熟度、修复分支和无已知缓解办法。链接:https://security.paloaltonetworks.com/CVE-2026-0310
来源:CNNVD(安全内参转载),关于Palo Alto Networks PAN-OS缓冲区错误漏洞的通报,2026-09-11;支持事实:CNNVD-2026-74694972、CVE-2026-0310、未认证影响范围、VM-Series与PA-Series后果、五个修复版本线和尽快修补建议。链接:https://www.secrss.com/articles/93887
来源:MITRE CWE,CWE-787: Out-of-bounds Write,读取时间2026-09-16;支持事实:越界写入的定义与潜在安全影响。链接:https://cwe.mitre.org/data/definitions/787.html
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:字节脉搏实验室 tcode
tcode《防火墙不是安全终点:PAN-OS未认证漏洞可拿到PA设备root权限》