Luka w PAN-OS pozwala ominąć uwierzytelnianie. Administratorzy firewalli Palo Alto muszą działać
CERT Polska ostrzega przed podatnością CVE-2026-0265 w oprogramowaniu PAN-OS. Luka umożliwia atakującemu obejście mechanizmów uwierzytelniania w firewallach i rozwiązaniu Panorama. Producent wydał już poprawki.
Zespół CERT Polska opublikował ostrzeżenie dotyczące podatności w oprogramowaniu PAN-OS, które jest wykorzystywane przez produkty firmy Palo Alto Networks. Luka oznaczona jako CVE-2026-0265 pozwala atakującemu na obejście mechanizmów uwierzytelniania. Problem dotyczy urządzeń firewall z serii PA-Series, VM-Series oraz rozwiązania Panorama. Producent wydał już aktualizacje, a administratorzy powinni jak najszybciej zweryfikować konfigurację i zastosować poprawki.
Czego dotyczy podatność CVE-2026-0265?
Podatność została opisana przez producenta jako problem z obejściem uwierzytelniania w przypadku, gdy włączona jest możliwość uwierzytelniania przez Cloud Authentication Service (CAS). Oznacza to, że atakujący, który nie ma uprawnień dostępu do interfejsu zarządzania firewall, może potencjalnie uzyskać nieautoryzowany dostęp do urządzenia. Jak wskazuje CERT Polska w swoim komunikacie, luka dotyczy zarówno fizycznych firewalli PA-Series, jak i wirtualnych VM-Series oraz systemu zarządzania Panorama.
Wykorzystanie podatności wymaga, aby w konfiguracji urządzenia była włączona usługa Cloud Authentication Service. Nie jest to domyślne ustawienie we wszystkich wdrożeniach, ale wiele organizacji korzysta z CAS do centralnego zarządzania tożsamościami użytkowników. Dlatego skala potencjalnego ryzyka może być znacząca, szczególnie w środowiskach, które polegają na chmurowym uwierzytelnianiu.
Producent, Palo Alto Networks, wydał już aktualizacje oprogramowania naprawiające podatność. Szczegółowa lista podatnych wersji oraz instrukcja weryfikacji konfiguracji znajduje się na stronie producenta w biuletynie bezpieczeństwa dotyczącym CVE-2026-0265.
Jakie zagrożenie stwarza ta luka?
Obejście mechanizmów uwierzytelniania w firewallu to jedno z poważniejszych zagrożeń dla infrastruktury sieciowej. Firewall jest kluczowym elementem zabezpieczeń – kontroluje ruch sieciowy, egzekwuje polityki bezpieczeństwa i często stanowi pierwszą linię obrony przed atakami z zewnątrz. Jeśli atakujący uzyska nieautoryzowany dostęp do interfejsu zarządzania, może zmienić reguły firewalla, wyłączyć ochronę, przekierować ruch lub zainstalować złośliwe oprogramowanie.
W przypadku podatności CVE-2026-0265, atak nie wymaga fizycznego dostępu do urządzenia – może być przeprowadzony zdalnie przez sieć. To sprawia, że luka jest szczególnie niebezpieczna dla organizacji, które udostępniają interfejs zarządzania firewall przez internet (co samo w sobie jest ryzykowną praktyką).
Warto podkreślić, że podatność została zaklasyfikowana jako umożliwiająca obejście uwierzytelniania, co w praktyce oznacza, że atakujący może przejąć kontrolę nad urządzeniem bez znajomości danych logowania. To nie jest typowa luka typu „przepełnienie bufora” czy „wstrzyknięcie kodu” – to raczej błąd logiczny w procesie weryfikacji tożsamości użytkownika.
Co powinni zrobić administratorzy?
Zalecenia CERT Polska są jednoznaczne: administratorzy powinni niezwłocznie zweryfikować, czy używane przez nich wersje PAN-OS są podatne, a następnie zastosować aktualizacje wydane przez producenta. Proces aktualizacji powinien być przeprowadzony zgodnie z procedurami zarządzania zmianami w organizacji, ale ze względu na powagę zagrożenia, warto go przyspieszyć.
Przed aktualizacją warto sprawdzić, czy w konfiguracji urządzenia włączona jest usługa Cloud Authentication Service. Jeśli CAS nie jest używane, ryzyko jest mniejsze, ale nadal zaleca się aktualizację, ponieważ luka może być wykorzystana w inny sposób, który nie został jeszcze w pełni opisany.
Dodatkowo, administratorzy powinni:
- Ograniczyć dostęp do interfejsu zarządzania – jeśli to możliwe, interfejs zarządzania powinien być dostępny tylko z zaufanych adresów IP lub przez sieć VPN.
- Włączyć wieloskładnikowe uwierzytelnianie (MFA) – nawet jeśli luka zostanie załatana, MFA stanowi dodatkową warstwę ochrony.
- Monitorować logi – sprawdzać, czy nie ma prób nieautoryzowanego dostępu do interfejsu zarządzania.
- Regularnie aktualizować oprogramowanie – nie tylko PAN-OS, ale wszystkie komponenty infrastruktury krytycznej.
Kontekst: rosnąca liczba podatności w urządzeniach sieciowych
Podatność CVE-2026-0265 wpisuje się w szerszy trend wzrostu liczby luk w oprogramowaniu urządzeń sieciowych. W ostatnich miesiącach pojawiły się poważne podatności w produktach takich firm jak Cisco, Microsoft czy Ivanti. CISA dodała niedawno do swojego katalogu KEV podatność w Cisco SD-WAN, która również była wykorzystywana w atakach. To pokazuje, że urządzenia brzegowe sieci są coraz częściej celem atakujących.
Producenci starają się reagować szybko, ale to administratorzy są odpowiedzialni za terminowe wdrażanie poprawek. W przypadku podatności takich jak CVE-2026-0265, opóźnienie w aktualizacji może oznaczać realne ryzyko włamania do sieci firmowej.
Warto również zauważyć, że podatność została zgłoszona i załatana w ramach odpowiedzialnego procesu ujawniania – producent miał czas na przygotowanie poprawek przed publicznym ujawnieniem szczegółów. To dobra praktyka, która daje administratorom szansę na zabezpieczenie systemów, zanim luka zostanie szerzej wykorzystana.
Podsumowanie
Podatność CVE-2026-0265 w PAN-OS to poważne zagrożenie dla organizacji używających firewalli Palo Alto Networks z włączoną usługą Cloud Authentication Service. Luka umożliwia atakującemu obejście uwierzytelniania i potencjalne przejęcie kontroli nad urządzeniem. CERT Polska zaleca niezwłoczną aktualizację do wersji wskazanej przez producenta. Administratorzy powinni również przejrzeć konfigurację swoich urządzeń i rozważyć dodatkowe zabezpieczenia, takie jak ograniczenie dostępu do interfejsu zarządzania czy włączenie MFA. Regularne aktualizacje i monitorowanie logów to podstawowe działania, które pomagają utrzymać bezpieczeństwo infrastruktury sieciowej.


