Vulnerabilidad de alta gravedad en PAN‑OS - Desbordamiento de buffer (CVE-2026-0310) permite ejecución remota como root en firewalls PA‑Series
Palo Alto Networks publicó un aviso crítico sobre una vulnerabilidad de desbordamiento de buffer en PAN‑OS (CVE-2026-0310) que podría permitir a atacantes remotos no autenticados ejecutar código arbitrario con privilegios de root en appliances PA‑Series. La falla proviene del procesamiento inseguro de XML en PAN‑OS y afecta tanto las interfaces web de gestión como las interfaces del plano de datos. El fabricante asignó una puntuación CVSS v4.0 base de 9.2 y una puntuación CVSS‑BT de 7.2, calificando la urgencia de remediación como “highest”. Esta vulnerabilidad está catalogada como CWE‑787 (escritura fuera de límites) y no requiere autenticación, interacción del usuario ni configuraciones especiales para ser activada, lo que aumenta su peligro.
El impacto varía según la plataforma: en PA‑Series (hardware) la explotación puede derivar en ejecución de código con privilegios de root, lo que permitiría a un atacante modificar políticas, desactivar protecciones, interceptar o manipular tráfico, mantener persistencia o pivotar hacia la red interna. En VM‑Series la repercusión reportada se limita, según Palo Alto Networks, principalmente a denegación de servicio, aunque esto sigue siendo crítico si interrumpe conectividad y funciones de inspección.
Las versiones afectadas de PAN‑OS incluyen ramas 10.2, 11.1, 11.2, 12.1 y 12.2 anteriores a las versiones de mantenimiento que contienen las correcciones. Palo Alto Networks ha publicado versiones corregidas: 12.2.3 o posteriores para la rama 12.2; para 12.1 las correcciones están en 12.1.4‑h10, 12.1.7‑h5 o 12.1.10 según la rama de mantenimiento; y también hay versiones fijas para 11.2 (11.2.13‑h2), 11.1 (11.1.16‑h2) y 10.2 (10.2.18‑h10). Las versiones no soportadas siguen vulnerables y se recomienda migrar a una rama con arreglo. No existe una mitigación temporal documentada por el proveedor; la actualización de software es la principal medida.
Dado el acceso no autenticado y la posibilidad de obtener privilegios root, las organizaciones con PA‑Series expuestas a Internet deben priorizar la instalación de los parches y aplicar medidas de reducción del riesgo mientras se actualiza. Se aconseja revisar registros, reglas de acceso administrativo y la exposición de servicios de gestión. Palo Alto Networks no ha reportado explotación activa conocida al momento del aviso, pero la combinación de factores hace imprescindible una respuesta rápida.
Versiones Afectadas
| Producto | Versiones afectadas | Versiones no afectadas |
|---|---|---|
| Cloud NGFW | All on AWS* All on Azure* |
None on AWS* None on Azure* |
| PAN-OS 12.2 | < 12.2.3 | >= 12.2.3 |
| PAN-OS 12.1 | < 12.1.4-h10 < 12.1.7-h5 < 12.1.10 |
>= 12.1.4-h10 >= 12.1.7-h5 >= 12.1.10 |
| PAN-OS 11.2 | < 11.2.4-h21 < 11.2.7-h20 < 11.2.10-h14 < 11.2.13-h2 |
>= 11.2.4-h21 >= 11.2.7-h20 >= 11.2.10-h14 >= 11.2.13-h2 |
| PAN-OS 11.1 | < 11.1.4-h36 < 11.1.6-h38 < 11.1.7-h10 < 11.1.10-h33 < 11.1.13-h12 < 11.1.16-h2 |
>= 11.1.4-h36 >= 11.1.6-h38 >= 11.1.7-h10 >= 11.1.10-h33 >= 11.1.13-h12 >= 11.1.16-h2 |
| PAN-OS 10.2 | < 10.2.7-h37 < 10.2.10-h40 < 10.2.13-h24 < 10.2.16-h10 < 10.2.18-h10 |
>= 10.2.7-h37 >= 10.2.10-h40 >= 10.2.13-h24 >= 10.2.16-h10 >= 10.2.18-h10 |
| Prisma Access 12.1 | < 12.1.7-h5* | >= 12.1.7-h5* |
| Prisma Access 11.2 | < 11.2.7-h20* | >= 11.2.7-h20* |
| Prisma Access 10.2 | < 10.2.10-h40* | >= 10.2.10-h40* |
Recomendaciones
- Aplicar con prioridad las versiones corregidas publicadas por Palo Alto Networks según su rama de PAN‑OS.
- Si hay firewalls PA‑Series con interfaces de gestión accesibles desde redes no fiables, desconectar o filtrar el acceso hasta aplicar el parche.
- Restringir acceso de gestión a direcciones IP de confianza y usar un jump box dedicado para administrar dispositivos.
- Revisar reglas administrativas, exposiciones HTTPS/servicios de gestión, y buscar señales de reinicios inesperados o solicitudes XML anómalas.
- Realizar respaldos de configuración antes de actualizar y seguir procedimientos de mantenimiento del fabricante.
- Mantener al SOC informado y monitorizar indicadores y tráfico inusual alrededor de los dispositivos afectados.
- Migrar versiones no soportadas a ramas con soporte y corrección cuando sea necesario.
CVEs
Referencias
https://gbhackers.com/palo-alto-pan-os-buffer-overflow/
https://security.paloaltonetworks.com/CVE-2026-0310