Palo Alto Networks публикува своя бюлетин за сигурност от 12 август 2026 г., разкривайки 11 нови уязвимости, засягащи PAN-OS, приложението GlobalProtect, Prisma Access Agent и Prisma Browser, заедно с ежемесечен пакет с актуализации за Chromium.
Пакетът от корекции за сигурност обхваща пропуски, свързани с разкриване на информация, локално ескалиране на привилегии, препълване на буфера, заобикаляне на валидирането на сертификати и заобикаляне на защитата срещу подправяне.
Степента на сериозност варира от ниска (1.1) до умерена (7.2) по скалата CVSS, което означава, че нито един от новопубликуваните проблеми не достига критична сериозност в този цикъл на актуализации.
Екипите по сигурност, които наблюдават уязвимостите в PAN-OS, трябва да оценят излагането на крайните точки в корпоративните среди.
Palo Alto Networks коригира 11 нови уязвимости
Най-забележителната уязвимост в инфраструктурата, CVE-2026-0301, е с ниска сериозност (CVSS 1.7) и представлява разкриване на информация в PAN-OS URL Filtering. Тя засяга Cloud NGFW и множество версии на PAN-OS, включително 12.1, 11.2, 11.1 и 10.2, както и имплементации на Prisma Access, хоствани в AWS и Azure.
Корекциите са налични за засегнатите версии на PAN-OS 11.1 и 10.2, а инстанциите на Cloud NGFW и Prisma Access в публичния облак вече са актуализирани от Palo Alto Networks.
Както е описано подробно в официалните препоръки за сигурност на Palo Alto Networks, организациите трябва да прегледат специфичните таблици с версии, за да се уверят, че всички интерфейси за управление на защитни стени са актуализирани.
Приложението GlobalProtect получи най-голяма концентрация на корекции този месец, с шест разкрити уязвимости:
- CVE-2026-0299 (CVSS 5.9): Отстранява множество пропуски за локално ескалиране на привилегии в GlobalProtect 6.3, 6.2 и 6.0 за Linux, macOS и Windows; мобилните версии (iOS, Android, Chrome OS) не са засегнати.
- CVE-2026-0298 (CVSS 5.2): Разрешава уязвимост за изпълнение на код, специфична за компонента Windows Pre-Logon Access Provider (PLAP).
- CVE-2026-0297 (CVSS 5.2): Коригира препълване на буфера, задействано по време на процеса на установяване на връзка (handshake) при UDP тунел, засягащо версиите за iOS, Android и Chrome OS преди 6.3.5.
- CVE-2026-0296 (CVSS 4.5): Намалява риска от неправилно заобикаляне на валидирането на сертификати, засягащо десктоп клиенти.
- CVE-2026-0295 (CVSS 4.1): Коригира състезание за ресурси (race condition), водещо до локално ескалиране на привилегии на крайни точки под macOS.
Корекциите за няколко пропуска в приложението GlobalProtect за версия 6.0 се очаква да бъдат налични около 31 август 2026 г., което показва, че усилията по отстраняване на уязвимостите продължават за по-старите клиенти.
Prisma Access Agent беше обект на четири отделни разкрития за сигурност:
- CVE-2026-0294 (CVSS 6.0): Уязвимост за локално ескалиране на привилегии, засягаща Windows и macOS, с очаквана дата за корекция 20 август.
- CVE-2026-0293 (CVSS 5.6): Заобикаляне на защитата срещу подправяне (anti-tamper) под Windows с очаквана дата за корекция 20 август.
- CVE-2026-0292 (CVSS 2.1): Заобикаляне на локалната проверка за сигурност под Windows със същия краен срок (20 август).
- CVE-2026-0291 (CVSS 1.1): Пропуск за изтриване на файлове от удостоверени потребители под Linux, вече коригиран във версия 26.2.2.
Отделно Palo Alto Networks издаде препоръка PAN-SA-2026-0011, адресираща уязвимости в Chromium при версии на Prisma Browser преди 148.18.4.217. С резултат от 7.2 по CVSS, това е най-високият рисков коефициент в августовския цикъл на актуализации. Организациите, използващи Prisma Browser, трябва приоритетно да актуализират до версия 150.49.8.187 или по-нова.
Въпреки че нито един от разкритите в този цикъл пропуски в момента не е маркиран като активно експлоатиран, обемът на корекциите за GlobalProtect и Prisma Access Agent подчертава значението на защитата на крайните точки. Администраторите трябва да дадат приоритет на обновяването на интерфейсите за управление на PAN-OS, свързани с интернет, и политиките за филтриране на URL адреси, последвани от десктоп VPN клиентите за Windows и macOS, където се пресичат уязвимостите за ескалиране на привилегии.