🚨 Kritikus Palo Alto PAN-OS zero-day: aktív támadások zajlanak – teljes tűzfal kompromittálás lehetséges

Palo Alto PAN-OS zero-day

A Palo Alto Networks sürgős biztonsági figyelmeztetést adott ki egy aktívan kihasznált nulladik napi (zero-day) sérülékenység miatt, amely a PAN-OS rendszert érinti.

A sérülékenység:

👉 CVE-2026-0300
👉 CVSS: 9.3
👉 authentikáció nélkül kihasználható
👉 root szintű Remote Code Executiont tesz lehetővé


Mi érintett?

A hiba a:

👉 PAN-OS User-ID Authentication Portal
(Captive Portal)

komponensben található.

Ez a funkció arra szolgál, hogy:

  • a tűzfal hitelesítse a felhasználókat
  • amikor azok identitása automatikusan nem állapítható meg

Mi a technikai probléma?

A sérülékenység típusa:

Buffer Overflow

A rendszer:

  • nem megfelelően kezeli a bemeneti adatok méretét
  • így speciálisan kialakított csomagokkal
  • memória korrupció idézhető elő

Mit tud a támadó?

Sikeres exploit esetén:

👉 root jogosultságú távoli kódfuttatás (RCE)

lehetséges.

Ez gyakorlatilag:

  • teljes tűzfal átvételt jelent
  • perimeter security megkerülést
  • hálózati forgalom manipulálását
  • laterális mozgást
  • backdoor telepítést

Miért különösen kritikus?

A tűzfal:

👉 a vállalati hálózat kapuja

Ha a támadó ezt kompromittálja:

  • láthatja a forgalmat
  • módosíthatja azt
  • kikapcsolhat védelmeket
  • hozzáférést építhet ki a belső hálózatba

Aktív kihasználás már folyik

A Palo Alto Networks megerősítette:

👉 valós támadásokat már észleltek.

A támadások főleg:

  • internetre nyitott Authentication Portalokat
  • publikusan elérhető rendszereket

céloznak.


Több ezer tűzfal érintett lehet

A Shadowserver Foundation szerint:

👉 több mint 5800 sérülékeny rendszer látható az interneten.

Fő régiók:

  • Ázsia
  • Észak-Amerika
  • Európa

Jelenleg nincs patch

⚠️ Ez a legfontosabb rész:

👉 hivatalos javítás még nincs.


Mit kell AZONNAL megtenni?

🔴 Authentication Portal korlátozása

Csak:

  • belső IP tartományból
  • trusted hálózatból

legyen elérhető.


🔴 Ha nem szükséges: kikapcsolni

A Palo Alto ajánlása szerint:

👉 teljes letiltás

ha nem biztosítható a korlátozás.


Hol ellenőrizhető?

A konfiguráció:

Device → User Identification → Authentication Portal Settings


Mit érdemes még tenni?

ACL-ek szigorítása

  • management interface
  • captive portal
  • User-ID szolgáltatások

Internet exposure audit

Ellenőrizni:

  • mely interfészek publikusak
  • milyen portok nyitottak
  • milyen szolgáltatások láthatók kívülről

Log monitorozás

Figyelni:

  • szokatlan authentication requestek
  • ismeretlen IP-k
  • crash-ek
  • új sessionök
  • config módosítások

Miért fontos ez globálisan?

A Palo Alto Networks termékeit használja:

  • Fortune 10 cégek ~90%-a
  • pénzügyi szektor
  • kritikus infrastruktúra
  • állami szervezetek

Trend: a tűzfalak már elsődleges célpontok

Régen:

👉 a tűzfal védett

Ma:

👉 maga a tűzfal lett a támadási felület.

Az elmúlt években:

  • Fortinet
  • Ivanti
  • Cisco
  • Palo Alto

eszközök ellen is rengeteg zero-day támadás történt.


Miért veszélyesek a perimeter eszközök?

Mert:

  • közvetlenül interneten vannak
  • magas jogosultságokkal futnak
  • hozzáférnek a teljes hálózathoz
  • gyakran kevés monitoring védi őket

Nagyobb tanulság

Ez az eset ismét megmutatja:

👉 a „network edge” eszközök ma a legértékesebb célpontok közé tartoznak.

Különösen:

  • VPN gateway
  • firewall
  • reverse proxy
  • SSO gateway
  • authentication portal

rendszerek.


Összegzés

A PAN-OS CVE-2026-0300 sérülékenysége:

  • kritikus
  • aktívan kihasznált
  • authentikáció nélkül működik
  • root szintű RCE-t tesz lehetővé
  • jelenleg nincs hozzá patch

👉 azonnali mitigáció szükséges.

Az oldal tartalma nem másolható!