Palo Alto Networksは最近、すでに実際の攻撃で悪用されているファイアウォールの脆弱性を明らかにした。
この脆弱性はPAN-OSのUser-ID Authentication Portalに影響し、認証されていない攻撃者が、脆弱なデバイス上でroot権限によりリモートからコードを実行できる可能性がある。
この脆弱性は、「特別に細工したパケットを送信することで、認証されていない攻撃者がPA-SeriesおよびVM-Seriesファイアウォール上でroot権限により任意のコードを実行できる」と述べたPalo Alto Networksは勧告で。
CVE-2026-0300の概要
この脆弱性は、Captive Portalとも呼ばれるPAN-OSのUser-ID Authentication Portalを使用するよう設定されたPA-SeriesおよびVM-Seriesファイアウォールに影響する。
この機能は、ファイアウォールが自動的に関連付けられないユーザーのIDを認証するため、企業環境で使用されている。
PAN-OSの脆弱性の仕組み
この脆弱性(CVE-2026-0300)は、User-ID Authentication Portalサービスのバッファーオーバーフローに起因する。
攻撃者は、特別に細工したパケットを脆弱なデバイスに送信してこの問題を悪用でき、root権限による任意のコード実行につながる可能性がある。
この脆弱性は認証なしでリモートから悪用でき、rootレベルのアクセスを許す可能性もあるため、インターネットに公開されたファイアウォール環境に対するリスクはより大きい。
悪用に成功すると、攻撃者は影響を受けたファイアウォールを侵害し、内部ネットワーク、トラフィックフロー、認証システム、その他の接続リソースにアクセスできる可能性がある。
Prisma Access、Cloud NGFW、Panoramaアプライアンスは影響を受けない。ただし、脆弱なPA-SeriesまたはVM-Seriesを導入している組織は、Authentication Portalがインターネットからアクセス可能な場合、危険にさらされる可能性がある。
インターネットを監視する組織Shadowserver Foundationも、報告したところによると、現在5,800台を超えるPAN-OS VM-Seriesファイアウォールがオンラインで公開されており、その多くはアジアと北米に存在する。
記事の公開時点で、Palo Alto NetworksはCVE-2026-0300のパッチをまだリリースしておらず、悪用活動が続く中、組織は一時的な緩和策とインターネットへの露出低減に頼らざるを得ない状況にある。
組織がリスクを低減する方法
影響を受けるPalo Alto Networks製ファイアウォールを使用している組織は、恒久的な修正が利用できない間、Authentication Portalへのインターネットアクセスを制限し、公開されたシステムの監視を強化することで、露出を低減すべきだ。
セキュリティチームは、外部からの攻撃対象領域も見直し、脆弱なデバイスがすでに侵害されていないかを評価すべきだ。
- User-ID Authentication Portalを信頼できる内部IPアドレス、VPNの範囲、または分離された管理ネットワークに可能な限り制限する。
- Authentication Portalを完全に無効化する。組織が信頼できるゾーンへの露出を安全に制限できない場合は、
- 外部の攻撃対象領域をレビューし、忘れられたクラウド環境やテスト環境を含め、公開されたPA-SeriesまたはVM-Seriesファイアウォールを特定する。
- ログ記録と監視を強化し、Authentication Portalの異常なトラフィック、サービスのクラッシュ、設定変更、不審な外向き接続、予期しないrootレベルのアクティビティを監視する。
- 上流フィルタリングなどの代替制御を適用し、IPSによる防御、追加のアクセス制御、ネットワーク分離によって、横展開の可能性を抑える。
- 積極的な脅威ハンティングを実施し、緩和策が実施される前に悪用がすでに発生していないか、インターネットに公開されたシステムを調査する。
- テストインシデント対応計画を実施し、攻撃シミュレーションツールを、ファイアウォールの侵害や権限昇格を想定したシナリオで使用する。
これらの対策を組み合わせることで、組織は露出を低減し、検知能力を向上させ、運用のレジリエンスを構築できる。
エッジデバイスは依然として主要な標的
今回の発表は、脅威アクターが企業環境への初期アクセスを得ようとして、インターネットに公開されたエッジデバイスを継続的に標的にしているさなかに行われた。
ファイアウォール、VPNプラットフォーム、リモートアクセスアプライアンスは、外部からアクセス可能である一方、内部システムや認証ワークフローへの特権アクセスを兼ね備えているため、引き続き魅力的な標的となっている。
エッジインフラが継続的に狙われていることを受け、組織はゼロトラストソリューションを導入して、暗黙の信頼を減らし、侵害されたエッジデバイスによる被害範囲を限定している。





