Omamori SecurityVULNERABILITY & PATCH INTELLIGENCE

CVE-2026-0308 PAN-OS: Stored Cross-Site Scripting (XSS) Vulnerability in the Web Interface (Severity: LOW)

更新 2026.10.02 18:20

AIによる自動要約です。人によるレビューはまだ完了していません。最新情報は記事内の公式出典をご確認ください。

概要:
CVE-2026-0308は、PAN-OSのWebインターフェースに存在する格納型クロスサイトスクリプティング(CWE-79)です。悪意のある認証済み管理者が、JavaScriptペイロードを保存または実行できます。深刻度はLOW(CVSS-BT 1.1、CVSS-B 4.8)、推奨緊急度はMODERATEです。悪用の事実は確認されていません。公開日は2026-09-09です。

影響対象:
PA-Series、VM-SeriesファイアウォールおよびPanorama(仮想版とM-Series)上のPAN-OSが対象です。影響を受けるのはPAN-OS 12.1(12.1.10未満)、11.2(11.2.13-h2未満)、11.1(11.1.16-h2未満)です。特別な設定がなくても影響を受けます。管理インターフェースをインターネットから接続できる場合にリスクが最も高くなります。PAN-OS 12.2、Cloud NGFW、Prisma Accessは影響を受けません。

修正版:
12.1.10以降、11.2.13-h2以降、11.1.16-h2以降にアップグレードしてください。サポート終了版は、サポート対象の修正版へのアップグレードが推奨されています。

回避策:
既知の回避策はありません。管理インターフェースへのアクセスをジャンプボックスに限定すると、リスクを低減できます。Threat Prevention契約がある場合、Threat ID 510040と510041(コンテンツ9145-10233以降)が限定的な防御を提供します。ただし、SSL復号などの条件を満たす必要があります。

不明点:
影響範囲の記載が一致していません。修正表では12.1.2〜12.1.9と11.2.0〜11.2.13が対象とされていますが、CPE適用範囲では12.1.0以降、11.2.13以降、11.1.16以降と記載されています。また、CPE一覧には11.1.7が含まれていません。正確な対象範囲は未確認です。

対象と修正情報

緊急度 低
修正版の提供状況 未確認
影響範囲 未確認
修正版 未確認
回避策 未確認
悪用状況 未確認
公式情報からの抽出根拠
  • 緊急度:(Severity: LOW)

緊急度は提供元の分類、またはCVSS基本値に基づきます。製品や版による条件は公式出典をご確認ください。

CVE:CVE-2026-0308

公式情報・出典を確認

記事更新日時:2026/10/02 18:20/版:1

この製品の通知を受け取る