CVE-2026-0310 PAN-OS: Buffer Overflow Vulnerability via XML Processing (Severity: HIGH)
更新 2026.10.02 18:21
AIによる自動要約です。人によるレビューはまだ完了していません。最新情報は記事内の公式出典をご確認ください。
CVE-2026-0310は、PAN-OSのXML処理機能に存在するバッファオーバーフロー(CWE-787)です。管理Webまたはデータプレーンインターフェースにネットワークアクセスできる未認証の攻撃者が、VM-SeriesではDoSを、PA-Seriesではroot権限での任意コード実行を引き起こせます。深刻度はHIGH(CVSS-BT 7.2/CVSS-B 9.2)、推奨緊急度はHIGHESTです。影響を受けるのに特別な設定は不要です。悪意ある悪用は確認されていません。公開日は2026-09-09です。
影響対象:
PAN-OS 12.2、12.1、11.2、11.1、10.2の修正版未満が対象です。Prisma Access 12.1、11.2、10.2、およびCloud NGFW(AWS/Azure)は全版が対象です。Panoramaも影響を受けます。Prisma AccessとCloud NGFWは、認証ユーザーが必要で外部アクセスも制限されるため、中程度とされています。
修正版:
PAN-OS 12.2.3、12.1.4-h10/12.1.7-h5/12.1.10、11.2.4-h21/11.2.7-h20/11.2.10-h14/11.2.13-h2、11.1.4-h36/11.1.6-h38/11.1.7-h10/11.1.10-h33/11.1.13-h12/11.1.16-h2、10.2.7-h37/10.2.10-h40/10.2.13-h24/10.2.16-h10/10.2.18-h10の各版以降です。サポート外の旧版は、サポート対象の修正版へ更新するよう案内されています。Prisma Accessは12.1.7-h5、11.2.7-h20、10.2.10-h40以降です。Prisma AccessとCloud NGFWは次回の定期メンテナンスで更新され、それより早い更新はサポートへ依頼します。
回避策:
既知の回避策はありません。管理インターフェースへのアクセスをジャンプボックスに限定すると、リスクを低減できます。
不明点:
Panoramaの具体的な影響版と修正版は未確認です。攻撃手法の詳細と、データプレーン側の緩和策も未確認です。なお、CPE適用範囲にPrisma Access 12.1の記載がない理由は未確認です。
対象と修正情報
| 緊急度 | 高 |
|---|---|
| 修正版の提供状況 | 未確認 |
| 影響範囲 | 未確認 |
| 修正版 | 未確認 |
| 回避策 | 未確認 |
| 悪用状況 | 未確認 |
公式情報からの抽出根拠
- 緊急度:(Severity: HIGH)
緊急度は提供元の分類、またはCVSS基本値に基づきます。製品や版による条件は公式出典をご確認ください。
CVE:CVE-2026-0310
記事更新日時:2026/10/02 18:21/版:1