Vulnerabilidad de alta gravedad en PAN‑OS - Desbordamiento de buffer (CVE-2026-0310) permite ejecución remota como root en firewalls PA‑Series


Palo Alto Networks publicó un aviso crítico sobre una vulnerabilidad de desbordamiento de buffer en PAN‑OS (CVE-2026-0310) que podría permitir a atacantes remotos no autenticados ejecutar código arbitrario con privilegios de root en appliances PA‑Series. La falla proviene del procesamiento inseguro de XML en PAN‑OS y afecta tanto las interfaces web de gestión como las interfaces del plano de datos. El fabricante asignó una puntuación CVSS v4.0 base de 9.2 y una puntuación CVSS‑BT de 7.2, calificando la urgencia de remediación como “highest”. Esta vulnerabilidad está catalogada como CWE‑787 (escritura fuera de límites) y no requiere autenticación, interacción del usuario ni configuraciones especiales para ser activada, lo que aumenta su peligro.

El impacto varía según la plataforma: en PA‑Series (hardware) la explotación puede derivar en ejecución de código con privilegios de root, lo que permitiría a un atacante modificar políticas, desactivar protecciones, interceptar o manipular tráfico, mantener persistencia o pivotar hacia la red interna. En VM‑Series la repercusión reportada se limita, según Palo Alto Networks, principalmente a denegación de servicio, aunque esto sigue siendo crítico si interrumpe conectividad y funciones de inspección.

Las versiones afectadas de PAN‑OS incluyen ramas 10.2, 11.1, 11.2, 12.1 y 12.2 anteriores a las versiones de mantenimiento que contienen las correcciones. Palo Alto Networks ha publicado versiones corregidas: 12.2.3 o posteriores para la rama 12.2; para 12.1 las correcciones están en 12.1.4‑h10, 12.1.7‑h5 o 12.1.10 según la rama de mantenimiento; y también hay versiones fijas para 11.2 (11.2.13‑h2), 11.1 (11.1.16‑h2) y 10.2 (10.2.18‑h10). Las versiones no soportadas siguen vulnerables y se recomienda migrar a una rama con arreglo. No existe una mitigación temporal documentada por el proveedor; la actualización de software es la principal medida.

Dado el acceso no autenticado y la posibilidad de obtener privilegios root, las organizaciones con PA‑Series expuestas a Internet deben priorizar la instalación de los parches y aplicar medidas de reducción del riesgo mientras se actualiza. Se aconseja revisar registros, reglas de acceso administrativo y la exposición de servicios de gestión. Palo Alto Networks no ha reportado explotación activa conocida al momento del aviso, pero la combinación de factores hace imprescindible una respuesta rápida.

Versiones Afectadas

Producto Versiones afectadas Versiones no afectadas
Cloud NGFW All on AWS*
All on Azure*
None on AWS*
None on Azure*
PAN-OS 12.2 < 12.2.3 >= 12.2.3
PAN-OS 12.1 < 12.1.4-h10
< 12.1.7-h5
< 12.1.10
>= 12.1.4-h10
>= 12.1.7-h5
>= 12.1.10
PAN-OS 11.2 < 11.2.4-h21
< 11.2.7-h20
< 11.2.10-h14
< 11.2.13-h2
>= 11.2.4-h21
>= 11.2.7-h20
>= 11.2.10-h14
>= 11.2.13-h2
PAN-OS 11.1 < 11.1.4-h36
< 11.1.6-h38
< 11.1.7-h10
< 11.1.10-h33
< 11.1.13-h12
< 11.1.16-h2
>= 11.1.4-h36
>= 11.1.6-h38
>= 11.1.7-h10
>= 11.1.10-h33
>= 11.1.13-h12
>= 11.1.16-h2
PAN-OS 10.2 < 10.2.7-h37
< 10.2.10-h40
< 10.2.13-h24
< 10.2.16-h10
< 10.2.18-h10
>= 10.2.7-h37
>= 10.2.10-h40
>= 10.2.13-h24
>= 10.2.16-h10
>= 10.2.18-h10
Prisma Access 12.1 < 12.1.7-h5* >= 12.1.7-h5*
Prisma Access 11.2 < 11.2.7-h20* >= 11.2.7-h20*
Prisma Access 10.2 < 10.2.10-h40* >= 10.2.10-h40*

Recomendaciones

- Aplicar con prioridad las versiones corregidas publicadas por Palo Alto Networks según su rama de PAN‑OS.
- Si hay firewalls PA‑Series con interfaces de gestión accesibles desde redes no fiables, desconectar o filtrar el acceso hasta aplicar el parche.
- Restringir acceso de gestión a direcciones IP de confianza y usar un jump box dedicado para administrar dispositivos.
- Revisar reglas administrativas, exposiciones HTTPS/servicios de gestión, y buscar señales de reinicios inesperados o solicitudes XML anómalas.
- Realizar respaldos de configuración antes de actualizar y seguir procedimientos de mantenimiento del fabricante.
- Mantener al SOC informado y monitorizar indicadores y tráfico inusual alrededor de los dispositivos afectados.
- Migrar versiones no soportadas a ramas con soporte y corrección cuando sea necesario.

CVEs

Referencias

https://gbhackers.com/palo-alto-pan-os-buffer-overflow/

https://security.paloaltonetworks.com/CVE-2026-0310

El nombre es requerido.
El email es requerido.
El email no es válido.
El comentario es requerido.
El captcha es requerido.



Comentarios