CVE-2026-0273
PAN-OS: CLI या Web UI के माध्यम से प्रमाणित एडमिन कमांड इंजेक्शन भेद्यता
- प्रकाशित
- 10 जून 2026
- अद्यतन
- 11 अग॰ 2026
- सीएनए असाइन करना
- palo_alto
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:U/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:N/R:U/V:D/RE:M/U:Amberकम · अगले 30 दिन
- प्रतिशत
- 69.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Palo Alto Networks PAN-OS® सॉफ़्टवेयर में एक कमांड इंजेक्शन भेद्यता एक प्रमाणित व्यवस्थापक को सिस्टम प्रतिबंधों को बायपास करने और रूट उपयोगकर्ता के रूप में मनमाने कमांड चलाने में सक्षम बनाती है। इस समस्या का शोषण करने में सक्षम होने के लिए, उपयोगकर्ता के पास PAN-OS CLI या Web UI तक पहुँच होनी चाहिए। इस समस्या से उत्पन्न सुरक्षा जोखिम तब काफी कम हो जाता है जब CLI पहुँच को व्यवस्थापकों के एक सीमित समूह तक प्रतिबंधित किया जाता है और प्रबंधन वेब इंटरफ़ेस तक पहुँच को केवल विश्वसनीय आंतरिक IP पतों तक सीमित किया जाता है, हमारे अनुशंसित सर्वोत्तम अभ्यास परिनियोजन दिशानिर्देशों https://live.paloaltonetworks.com/t5/community-blogs/tips-amp-tricks-how-to-secure-the-management-access-of-your-palo/ba-p/464431 के अनुसार। यह समस्या PA-Series और VM-Series फ़ायरवॉल तथा Panorama (वर्चुअल और M-Series) पर PAN-OS सॉफ़्टवेयर पर लागू होती है। Cloud NGFW और Prisma® Access इस भेद्यता से प्रभावित नहीं हैं।
स्रोत
- PoC-in-GitHubजानकारीपूर्ण
📡 PoC स्वचालित रूप से GitHub से एकत्र करें। ⚠️ Malware से सावधान रहें।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।