CVE-2026-0308 PAN-OS: Stored Cross-Site Scripting (XSS) Vulnerability in the Web Interface (Severity: LOW)
更新 2026.10.02 18:20
AIによる自動要約です。人によるレビューはまだ完了していません。最新情報は記事内の公式出典をご確認ください。
CVE-2026-0308は、PAN-OSのWebインターフェースに存在する格納型クロスサイトスクリプティング(CWE-79)です。悪意のある認証済み管理者が、JavaScriptペイロードを保存または実行できます。深刻度はLOW(CVSS-BT 1.1、CVSS-B 4.8)、推奨緊急度はMODERATEです。悪用の事実は確認されていません。公開日は2026-09-09です。
影響対象:
PA-Series、VM-SeriesファイアウォールおよびPanorama(仮想版とM-Series)上のPAN-OSが対象です。影響を受けるのはPAN-OS 12.1(12.1.10未満)、11.2(11.2.13-h2未満)、11.1(11.1.16-h2未満)です。特別な設定がなくても影響を受けます。管理インターフェースをインターネットから接続できる場合にリスクが最も高くなります。PAN-OS 12.2、Cloud NGFW、Prisma Accessは影響を受けません。
修正版:
12.1.10以降、11.2.13-h2以降、11.1.16-h2以降にアップグレードしてください。サポート終了版は、サポート対象の修正版へのアップグレードが推奨されています。
回避策:
既知の回避策はありません。管理インターフェースへのアクセスをジャンプボックスに限定すると、リスクを低減できます。Threat Prevention契約がある場合、Threat ID 510040と510041(コンテンツ9145-10233以降)が限定的な防御を提供します。ただし、SSL復号などの条件を満たす必要があります。
不明点:
影響範囲の記載が一致していません。修正表では12.1.2〜12.1.9と11.2.0〜11.2.13が対象とされていますが、CPE適用範囲では12.1.0以降、11.2.13以降、11.1.16以降と記載されています。また、CPE一覧には11.1.7が含まれていません。正確な対象範囲は未確認です。
対象と修正情報
| 緊急度 | 低 |
|---|---|
| 修正版の提供状況 | 未確認 |
| 影響範囲 | 未確認 |
| 修正版 | 未確認 |
| 回避策 | 未確認 |
| 悪用状況 | 未確認 |
公式情報からの抽出根拠
- 緊急度:(Severity: LOW)
緊急度は提供元の分類、またはCVSS基本値に基づきます。製品や版による条件は公式出典をご確認ください。
CVE:CVE-2026-0308
記事更新日時:2026/10/02 18:20/版:1