Palo Alto Networks heeft een kritieke kwetsbaarheid gedicht in PAN-OS die op PA-Series hardware-firewalls kan leiden tot het uitvoeren van willekeurige code met rootrechten, zonder dat een aanvaller hoeft in te loggen. Het probleem, geregistreerd als CVE-2026-0310, zit in de manier waarop PAN-OS XML-invoer verwerkt. Een verkeerd gevalideerde buffer zorgt voor een out-of-bounds write, waarna een aanvaller via het management-weboppervlak of de dataplane-interface het geheugen kan corrumperen.
De impact verschilt per platform. Op PA-Series hardware kan de fout leiden tot volledige overname met rootrechten, met een CVSS-basisscore van 9.2. Op VM-Series firewalls resulteert misbruik slechts in een denial-of-service. Ook Panorama-managementsoftware, Cloud NGFW op AWS en Azure, en Prisma Access blijken kwetsbaar, zij het met lagere risicoscores. Palo Alto Networks kent de kwetsbaarheid in totaal een CVSS-BT-score van 7.2 toe, wat overeenkomt met de kwalificatie hoog.
Een workaround bestaat niet. Palo Alto Networks raadt aan om toegang tot de management-interface te beperken tot een vertrouwde jumpbox of interne netwerken, wat sowieso de gangbare beveiligingspraktijk hoort te zijn voor firewalls. Het lek is verholpen in PAN-OS 12.2.3, 12.1.10 en latere hotfixes van de 11.2-, 11.1- en 10.2-releases.
Nederlandse organisaties die Palo Alto-firewalls draaien, met name PA-Series hardware, doen er verstandig aan op korte termijn te patchen. Controleer eerst of de management-interface vanaf het internet bereikbaar is, want dat is het scenario waarin deze kwetsbaarheid het gevaarlijkst is. Beheerders die de interface al achter een VPN of jumpbox hebben afgeschermd, lopen aanmerkelijk minder risico, maar uitstel van de update blijft onverstandig gezien de ernst van de fout.
Bron: NCSC-NL Advisories
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.