Khẩn cấp: Lỗ hổng PAN-OS nghiêm trọng, cảnh báo CVE mới

Khẩn cấp: Lỗ hổng PAN-OS nghiêm trọng, cảnh báo CVE mới
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

Palo Alto Networks đã phát hành bản tin bảo mật tháng 8 năm 2026, công bố 11 lỗ hổng mới ảnh hưởng đến PAN-OS, GlobalProtect App, Prisma Access Agent và Prisma Browser, cùng với bản cập nhật hàng tháng cho Chromium.

Các bản vá bao gồm các lỗi về lộ thông tin, leo thang đặc quyền cục bộ, tràn bộ đệm, bỏ qua xác thực chứng chỉ và bỏ qua cơ chế chống giả mạo.

Phân tích lỗ hổng PAN-OS và các sản phẩm liên quan

Điểm số nghiêm trọng của các lỗ hổng dao động từ 1.1 (thấp) đến 7.2 (trung bình) theo thang điểm CVSS. Điều này có nghĩa là không có lỗ hổng nào trong số các vấn đề mới được công bố đạt mức độ nghiêm trọng cao trong chu kỳ phát hành này.

Các nhóm bảo mật theo dõi lỗ hổng PAN-OS nói chung và đặc biệt là các cảnh báo CVE liên quan đến sản phẩm này nên đánh giá các điểm yếu trên thiết bị đầu cuối trong toàn bộ môi trường doanh nghiệp.

CVE-2026-0301: Lộ thông tin trong PAN-OS URL Filtering

Mục cơ sở hạ tầng đáng chú ý nhất là CVE-2026-0301, một lỗ hổng lộ thông tin có mức độ nghiêm trọng thấp (CVSS 1.7) trong tính năng PAN-OS URL Filtering. Lỗ hổng này ảnh hưởng đến Cloud NGFW và nhiều nhánh phát hành PAN-OS, bao gồm 12.1, 11.2, 11.1 và 10.2, cũng như các triển khai Prisma Access trên AWS và Azure.

Các bản sửa lỗi đã có sẵn cho các bản phát hành PAN-OS 11.1 và 10.2 bị ảnh hưởng. Palo Alto Networks đã thực hiện khắc phục cho các phiên bản Cloud NGFW và Prisma Access trên đám mây công cộng.

Các tổ chức nên xem xét các bảng phát hành cụ thể để đảm bảo tất cả các giao diện quản lý tường lửa đều được cập nhật theo thông báo bảo mật chính thức của Palo Alto Networks. Việc theo dõi tin tức bảo mật của Palo Alto giúp các quản trị viên doanh nghiệp cập nhật thông tin về các bản cập nhật hệ thống.

GlobalProtect App và các lỗ hổng liên quan

GlobalProtect App nhận được nhiều bản vá nhất trong tháng này, với sáu lỗ hổng CVE riêng biệt đã được công bố. Các bản vá cho một số lỗi của GlobalProtect App trên nhánh 6.0 dự kiến có sẵn vào ngày 31 tháng 8 năm 2026, cho thấy các nỗ lực khắc phục vẫn đang tiếp diễn đối với các ứng dụng cũ.

Prisma Access Agent và các lỗ hổng liên quan

Prisma Access Agent là đối tượng của bốn thông báo bảo mật riêng biệt.

Cập nhật bảo mật cho Prisma Browser

Ngoài ra, Palo Alto Networks đã ban hành thông báo bảo mật PAN-SA-2026-0011, giải quyết các lỗ hổng Chromium trong các bản dựng Prisma Browser trước phiên bản 148.18.4.217. Với điểm số CVSS là 7.2, đây là điểm số rủi ro cao nhất trong chu kỳ cập nhật tháng 8.

Các tổ chức sử dụng Prisma Browser nên ưu tiên cập nhật lên phiên bản 150.49.8.187 trở lên để đảm bảo an toàn thông tin.

Mặc dù không có lỗ hổng nào được công bố trong chu kỳ này hiện đang bị gắn cờ là đang bị khai thác tích cực, khối lượng các bản vá cho GlobalProtect và Prisma Access Agent nhấn mạnh mức độ phơi nhiễm của các thiết bị đầu cuối. Các quản trị viên nên ưu tiên cập nhật các giao diện quản lý PAN-OS hướng ra internet và các chính sách lọc URL, tiếp theo là các ứng dụng VPN trên máy tính Windows và macOS, nơi các lỗ hổng leo thang đặc quyền có thể xảy ra.