CVE-2026-0309 PAN-OS: Authenticated Command Injection in CLI with Luna HSM Configuration (Severity: MEDIUM)
更新 2026.10.02 18:20
AIによる自動要約です。人によるレビューはまだ完了していません。最新情報は記事内の公式出典をご確認ください。
CVE-2026-0309は、Palo Alto Networks PAN-OSのCLIに存在する認証済みコマンドインジェクションの脆弱性(CWE-78)です。認証済み管理者がシステム制限を回避し、root権限で任意のコマンドを実行できます。深刻度はMEDIUM(CVSS-BT 4.0/CVSS-B 7.1)で、2026-09-09に公開されました。同社は悪意ある悪用を把握していないとしています。
影響対象
Luna Hardware Security Module(HSM)を設定したPAN-OSファイアウォールで、利用者がPAN-OS CLIにアクセスできる場合に限られます。設定の有無は、WebインターフェースのDevice > Setup > HSMで確認できます。Panorama、Cloud NGFW、Prisma Accessは影響を受けません。
修正版
使用中のマイナー版に応じて、以下の修正版以降へ更新します。
12.2系:12.2.3
12.1系:12.1.4-h10、12.1.7-h5、12.1.10
11.2系:11.2.4-h21、11.2.7-h20、11.2.10-h14、11.2.13-h2
11.1系:11.1.4-h36、11.1.6-h38、11.1.7-h10、11.1.10-h33、11.1.13-h12、11.1.16-h2
10.2系:10.2.7-h37、10.2.10-h40、10.2.13-h24、10.2.16-h10、10.2.18-h10
サポート終了版は、サポート対象の修正版への更新が案内されています。
回避策
既知の回避策はありません。ただし、CLIアクセスを限られた管理者に制限すると、リスクは大幅に低減されるとされています。
不明点
脆弱性のある具体的なCLI機能、技術的詳細、PoCの有無、Luna HSMの機種や版による条件は未確認です。
対象と修正情報
| 緊急度 | 中 |
|---|---|
| 修正版の提供状況 | 未確認 |
| 影響範囲 | 未確認 |
| 修正版 | 未確認 |
| 回避策 | 未確認 |
| 悪用状況 | 未確認 |
公式情報からの抽出根拠
- 緊急度:(Severity: MEDIUM)
緊急度は提供元の分類、またはCVSS基本値に基づきます。製品や版による条件は公式出典をご確認ください。
CVE:CVE-2026-0309
記事更新日時:2026/10/02 18:20/版:1