CVE-2026-0273
PAN-OS: Vulnerabilità di Command Injection per Amministratore Autenticato tramite CLI o Web UI
- Pubblicato
- 10 giu 2026
- Aggiornato
- 11 ago 2026
- Assegnazione CNA
- palo_alto
- Evidenza osservata
- 28 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:U/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:N/R:U/V:D/RE:M/U:AmberBasso · prossimi 30 giorni
- Percentile
- 69,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Una vulnerabilità di command injection nel software PAN-OS® di Palo Alto Networks consente a un amministratore autenticato di aggirare le restrizioni di sistema ed eseguire comandi arbitrari come utente root. Per poter sfruttare questo problema, l'utente deve avere accesso alla CLI o alla Web UI di PAN-OS. Il rischio per la sicurezza posto da questo problema è notevolmente ridotto quando l'accesso alla CLI è limitato a un gruppo ristretto di amministratori e limitando l'accesso all'interfaccia web di gestione ai soli indirizzi IP interni attendibili, in conformità con le nostre linee guida raccomandate per le best practice di deployment https://live.paloaltonetworks.com/t5/community-blogs/tips-amp-tricks-how-to-secure-the-management-access-of-your-palo/ba-p/464431 . Questo problema è applicabile al software PAN-OS sui firewall PA-Series e VM-Series e su Panorama (virtuale e M-Series). Cloud NGFW e Prisma® Access non sono interessati da questa vulnerabilità.
Fonti
- PoC-in-GitHubInformativo
📡 Raccolta automatica di PoC da GitHub. ⚠️ Attenzione Malware.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.