Vulnérabilité critique d’exécution de code à distance affectant Palo Alto PAN-OS

  • Auteur/autrice de la publication :

Origine : bjCSIRT

Numéro : 2026/ALERTE/108

APERÇU :

Une vulnérabilité critique affectant Palo Alto PAN-OS permettrait à un acteur malveillant non authentifié d’exécuter du code arbitraire avec les privilèges root sur certains pares-feux affectés ou de provoquer un déni de service.

DESCRIPTION :

PAN-OS est le système d’exploitation utilisé par les pares-feux nouvelle génération de Palo Alto Networks, notamment les Appliance PA-Series et VM-Series. Ce produit est affecté par une vulnérabilité libellée CVE-2026-0310, résultant d’un dépassement de tampon lors du traitement de données XML. L’exploitation de cette vulnérabilité permettrait à un acteur malveillant non authentifié disposant d’un accès réseau à l’interface Web de gestion ou à l’interface plan de donnée d’envoyer des données XML spécialement conçues.  

Sur les pares-feux PA-Series, l’exploitation peut conduire à l’exécution de code arbitraire avec les privilèges root. Sur les équipements VM-Séries, elle peut provoquer un déni de service. 

Elle est classée critique avec un score de sévérité de 9.8 selon le CVSS v3.1. 

IMPACT

  • Exécution de code arbitraire à distance ; 
  • Exécution de code avec les privilèges root; 
  • Déni de service ; 
  • Compromission de l’intégrité et de la confidentialité des systèmes. 

SYSTEMES AFFECTÉS 

  • Les versions PAN-OS 11.2 antérieures à 11.2.4-h21, 11.2.7-h20, 11.2.10-h14 ou 11.2.13-h2, selon la branche ;  
  • Les versions PAN-OS 11.1 antérieures à 11.1.4-h36, 11.1.6-h38, 11.1.7-h1011.1.10-h33, 11.1.13-h12 ou 11.1.16-h2, selon la branche ;  
  • Les versions PAN-OS 10.2 antérieures à 10.2.7-h37, 10.2.10-h4010.2.13-h24, 10.2.16-h10 ou 10.2.18-h10, selon la branche.  

 MESURES À PRENDRE :

Mettre à jour PAN-OS vers les versions  12.2.3, 12.1.10, 11.2.13-h2, 11.1.16-h2 ou 10.2.18-h10 selon la branche utilisée. 

RÉFÉRENCES :