PAN-OS 缓冲溢出漏洞可导致以root 身份执行任意代码
Do Son 2026-09-10 14:50 北京

速修复
聚焦源代码安全,网罗国内外最新资讯!
Palo Alto Networks公司披露了一个高危 PAN-OS 缓冲溢出漏洞,可导致未认证的远程攻击者以 root 权限执行代码或者引起拒绝服务条件。管理员必须立即修复受影响防火墙,阻止系统遭攻陷。
行业预测认为 Palo Alto Networks 公司的防火墙产品保护了全球超过8万家企业,因此该PAN-OS 缓冲溢出漏洞威胁着数量庞大的企业网络安全。通过获得 root 权限,攻击者获得对防火墙基础设施的完全控制,从而暴露敏感内网,导致严重的数据泄露和大规模的网络中断情况的发生。
该公司发布安全公告提到,攻击针对的是防火墙软件中的XML处理特性,“Palo Alto Networks PAN-OS 软件中的XML 处理功能中存在一个缓冲溢出漏洞,可导致对管理 web 或数据面板接口拥有网络访问权限的未认证攻击者在VM系列防火墙中引发拒绝服务条件,或者以 root 权限在PA系列防火墙上执行任意代码。”攻击者只需要将恶意构造的XML请求发送到被暴露的接口即可。

受影响版本

该漏洞影响该防火墙不同模型的多个软件版本。受影响的产品包括 PAN-OS 10.2、11.1、11.2、12.1和12.2 版本。另外该漏洞还影响 AWS 和 Azure 上的Cloud NGFW 实例以及 Prisma Access 部署版本。

补丁和缓解措施

安全研究员并未证实该漏洞已遭在野利用。目前也并未出现公开的概念验证利用。管理员应当升级到已修复版本,如PAN-OS 12.2.3、12.1.10或11.2.130h2。另外,用户应当仅限受信任的内部IP地址访问管理接口,以免遭暴露。
代码卫士试用地址:https://sast.qianxin.com/
开源卫士试用地址:https://oss.qianxin.com/
原文链接
https://securityonline.info/pan-os-buffer-overflow-flaw/
题图:Pixabay License
本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。


奇安信代码卫士 (codesafe)
国内首个专注于软件开发安全的产品线。

觉得不错,就点个 “在看” 或 "赞” 吧~