Se gestisci firewall Palo Alto Networks con PAN-OS, controlla la versione installata e pianifica l’aggiornamento alle build corrette per CVE-2026-0310. Palo Alto Networks classifica la falla come High, con urgenza Highest: un attaccante non autenticato con accesso di rete all’interfaccia di gestione o dataplane può causare denial of service e, su PA-Series, arrivare all’esecuzione di codice con privilegi root.
Cosa permette CVE-2026-0310
L’advisory ufficiale CVE-2026-0310 di Palo Alto Networks descrive un buffer overflow nella gestione XML di PAN-OS. Sono interessati PA-Series, VM-Series, Panorama e, con impatto differente, alcuni servizi cloud indicati dal vendor.
Il produttore assegna una severità High 7.2 e specifica che, al momento dell’advisory, non risultano sfruttamenti malevoli noti. Questo non rende sicuro rimandare la patch: il rischio dipende soprattutto dalla versione e da quali interfacce risultano raggiungibili.
Quali versioni PAN-OS sono corrette
Le build sicure cambiano in base al ramo. Tra le versioni indicate dal vendor rientrano PAN-OS 12.2.3 o successivo per il ramo 12.2 e PAN-OS 12.1.10 o successivo per il ramo 12.1, oltre alle hotfix specifiche elencate nell’advisory per 12.1, 11.2, 11.1 e 10.2.
Non usare questa lista come scorciatoia per installare una build non adatta al tuo appliance. Apri l’advisory ufficiale, individua il ramo esatto in uso e confronta la tua versione con la prima release non vulnerabile prevista per quel ramo.
Come verificare se il firewall è esposto
- Controlla la versione PAN-OS effettivamente in esecuzione.
- Confrontala con la tabella Product Status dell’advisory CVE-2026-0310.
- Verifica da quali reti sono raggiungibili management web e dataplane.
- Riduci l’esposizione non necessaria e pianifica la build corretta secondo le procedure del vendor.
Cosa fare se non puoi aggiornare subito
La mitigazione più importante è evitare che le interfacce sensibili siano raggiungibili da reti non fidate quando non è necessario. Limita l’accesso di gestione a segmenti amministrativi, VPN o indirizzi esplicitamente autorizzati e verifica le regole che espongono servizi verso Internet.
Queste misure riducono la superficie di attacco ma non equivalgono a una correzione. La soluzione indicata da Palo Alto Networks resta l’upgrade a una release non vulnerabile.
Cosa controllare dopo la patch
Dopo l’aggiornamento verifica versione, stato HA se presente, interfacce, routing, VPN e log di sistema. In ambienti critici conviene anche controllare che le policy di management non siano state allargate durante attività di manutenzione precedenti.
Per il contesto sullo stesso ecosistema puoi consultare anche la nostra guida sulle versioni GlobalProtect interessate dalle CVE di settembre e l’approfondimento sulle vulnerabilità dei router e sull’importanza del firmware aggiornato.
Quando non intervenire alla cieca
Su firewall in produzione non improvvisare downgrade, hotfix di rami diversi o riavvii non pianificati. Se la versione non compare chiaramente nella tabella del vendor o l’appliance gestisce servizi critici, verifica prima la matrice di compatibilità e la procedura di upgrade Palo Alto Networks.