CVE-2026-0281 PAN-OS: Information Disclosure Vulnerability in Management Web Interface (Severity: LOW)
更新 2026.10.02 18:30
AIによる自動要約です。人によるレビューはまだ完了していません。最新情報は記事内の公式出典をご確認ください。
概要
CVE-2026-0281は、Palo Alto Networks PAN-OSの管理Webインターフェースにおける情報漏えいの脆弱性です。管理Webインターフェースにネットワークアクセスできる未認証の攻撃者が、Webセッショントークンを取得できるおそれがあります。悪用には、正規ユーザーが攻撃者の用意した悪意あるリンクを先にクリックする必要があります。深刻度はLOW(CVSS-BT 2.1、CVSS-B 5.9)、推奨緊急度はMODERATE、弱点分類はCWE-524です。悪意ある悪用は確認されていません。公開日は2026-07-08です。
CVE-2026-0281は、Palo Alto Networks PAN-OSの管理Webインターフェースにおける情報漏えいの脆弱性です。管理Webインターフェースにネットワークアクセスできる未認証の攻撃者が、Webセッショントークンを取得できるおそれがあります。悪用には、正規ユーザーが攻撃者の用意した悪意あるリンクを先にクリックする必要があります。深刻度はLOW(CVSS-BT 2.1、CVSS-B 5.9)、推奨緊急度はMODERATE、弱点分類はCWE-524です。悪意ある悪用は確認されていません。公開日は2026-07-08です。
影響対象
PA-SeriesおよびVM-Seriesファイアウォール、Panorama(仮想およびM-Series)上のPAN-OSが対象です。影響を受ける版は、PAN-OS 12.1の12.1.8未満、11.2の11.2.13未満、11.1の11.1.16未満、10.2の全版です。影響を受けるのに特別な設定は不要です。Cloud NGFWとPrisma Accessは影響を受けません。
修正版
12.1.8以降、11.2.13以降、11.1.16以降が修正版です。10.2は11.1.16、11.2.13、12.1.8以降へのアップグレードが推奨されています。サポート外の旧版は、サポート対象の修正版へのアップグレードが求められています。
回避策
管理インターフェースへのアクセスを、信頼できる内部IPアドレスのみに制限することが推奨されています。アクセス元を唯一のジャンプボックスに限定すると、リスクをさらに下げられます。インターネット上の外部IPからのアクセスを許可している場合にリスクが最も高くなります。
不明点
12.1の影響開始版は、解決策表では12.1.2、CPE適用範囲では12.1.0と記載が異なります。CPE一覧に11.1.7が含まれていない理由は未確認です。攻撃手法の詳細も未確認です。
対象と修正情報
| 緊急度 | 低 |
|---|---|
| 修正版の提供状況 | 未確認 |
| 影響範囲 | 未確認 |
| 修正版 | 未確認 |
| 回避策 | 未確認 |
| 悪用状況 | 未確認 |
公式情報からの抽出根拠
- 緊急度:(Severity: LOW)
緊急度は提供元の分類、またはCVSS基本値に基づきます。製品や版による条件は公式出典をご確認ください。
CVE:CVE-2026-0281
記事更新日時:2026/10/02 18:30/版:1