Palo Alto の 2026/08 アップデート:PAN-OS/GlobalProtect/Prisma Access の脆弱性 11件を FIX

Palo Alto Networks Patches 11 New Vulnerabilities Across PAN-OS, GlobalProtect, and Prisma Access

2026/08/12 CyberSecurityNews —

2026年8月12日の Palo Alto Networks セキュリティ・アドバイザリでは、PAN-OS/GlobalProtect App/Prisma Access Agent/Prisma Browser に影響を及ぼす 10 件の新たな脆弱性と、月例の Chromium アップデート・ロールアップが公表された。今回のパッチにより修正されたのは、情報漏洩/ローカル権限昇格/バッファ・オーバーフロー/サーティフィケート検証回避/改ざん防止機能の回避などに関する欠陥である。なお、今回のリリース・サイクルで新たに公表された問題には、Critical の深刻度へ達するものはなく、CVSS スコアは Low の 1.1 〜 Moderate の 7.2 に分布している。

修正された 11 件の新たな脆弱性

インフラに関連する脆弱性 CVE-2026-0301 は、PAN-OS URL Filtering に存在する深刻度 Low の情報漏洩の欠陥であり、CVSS スコアは 1.7 である。影響を受けるのは、Cloud NGFW に加えて、PAN-OS 11.1/10.2、Cloud NGFW、AWS/Azure でホストされる Prisma Access が影響を受ける(PAN-OS 12.1/11.2 は対象外)。

PAN-OS 11.1/10.2 の各リリースに対する修正が提供されている。また、Cloud NGFW およびパブリック・クラウド上の Prisma Access インスタンスについては、すでに Palo Alto Networks が修復している。

公式の Palo Alto Networks Security Advisories に詳述されているように、組織に求められるのは、各リリースの表を確認し、すべてのファイアウォール・マネージメント・インターフェイスがアップデートされていることを確認することである。

また、Palo Alto のセキュリティ・ニュースを確認することで、エンタープライズの Admin はシステム・アップデートに関する最新情報を把握すべきである。

PAN-OS の脆弱性を監視しているセキュリティ・チームに求められるのは、エンタープライズ環境全体におけるエンドポイントの露出状況の評価である。

最も多くの修正が提供されたのは、GlobalProtect App の 6件となる:

  • CVE-2026-0299 (CVSS 5.9):Linux/macOS/Windows 上の GlobalProtect 6.3/6.2/6.0 に存在する複数のローカル権限昇格の欠陥である。モバイル・ビルド (iOS/Android/Chrome OS) は影響を受けない。
  • CVE-2026-0298 (CVSS 5.2):Windows Pre-Logon Access Provider (PLAP) コンポーネントにおけるコード実行の脆弱性である。
  • CVE-2026-0297 (CVSS 5.2):UDP トンネルのハンドシェイク・プロセス中に発生するバッファ・オーバーフローの欠陥である。Linux/macOS/Windows のバージョン 6.3/6.2/6.0 に加え、iOS/Android/Chrome OS の 6.3.5 以下に影響を及ぼす。
  • CVE-2026-0296 (CVSS 4.5):デスクトップ・クライアントに影響を及ぼす不適切なサーティフィケート検証回避の欠陥である。
  • CVE-2026-0295 (CVSS 4.1):macOS エンドポイントでローカル権限昇格につながる競合状態の欠陥である。

なお、GlobalProtect App バージョン 6.0 に存在する複数の脆弱性に対しては、2026年8月31日にパッチが提供される予定である。旧世代クライアントに対する修復作業が、現在も継続していることが示されている。

CVE IdentifierComponent / ProductCVSS ScoreVulnerability Type & ScopePatch Status / ETA
CVE-2026-0301PAN-OS URL Filtering / Prisma Access1.7Information DisclosurePatched / Cloud Remediated
CVE-2026-0299GlobalProtect App (Desktop)5.9Local Privilege EscalationPatched (Branch 6.0 ETA Aug 31)
CVE-2026-0298GlobalProtect Windows PLAP5.2Local Code ExecutionPatched
CVE-2026-0297GlobalProtect App (Mobile/Desktop)5.2UDP Handshake Buffer OverflowFixed in 6.3.5+
CVE-2026-0294Prisma Access Agent (Win/macOS)6.0Local Privilege EscalationPending (ETA Aug 20, 2026)
CVE-2026-0293Prisma Access Agent (Windows)5.6Anti-Tamper Protection BypassPending (ETA Aug 20, 2026)
PAN-SA-2026-0011Prisma Browser (< 148.18.4.217)7.2Chromium Rollup VulnerabilitiesFixed in 150.49.8.187+

Prisma Access Agent については、4件の個別のセキュリティ問題が公表された:

  1. CVE-2026-0294 (CVSS 6.0):Windows/macOS に影響を及ぼすローカル権限昇格脆弱性であり、修正の提供予定日は8月20日である。
  2. CVE-2026-0293 (CVSS 5.6):Windows に存在する改ざん防止機能の回避であり、修正の提供予定日は8月20日である。
  3. CVE-2026-0292 (CVSS 2.1):Windows に存在するローカル・セキュリティ検査の回避であり、同じく8月20日の修正提供が予定されている。
  4. CVE-2026-0291 (CVSS 1.1):Linux に存在する認証済みファイル削除の欠陥であり、バージョン 26.2.2 ですでにパッチが適用されている。

これとは別に、Palo Alto Networks はアドバイザリ PAN-SA-2026-0011 を公開し、Prisma Browser のバージョン "148.18.4.217" より前のビルドに存在する Chromium の脆弱性へ対処した。CVSS スコアは 7.2 であり、2026年8月のアップデート・サイクルでは最も高いリスク・スコアとなる。

Prisma Browser を使用する組織に推奨されるのは、バージョン "150.49.8.187" 以降へのアップデートを優先することである。

今回公表された欠陥の中で、現時点において活発な悪用が確認されているものはない。しかし、GlobalProtect/Prisma Access Agent に対する修正の多さは、エンドポイントにおける露出リスクを浮き彫りにしている。

Admin に求められるのは、インターネットに公開された PAN-OS のマネージメント・インターフェイスおよび URL フィルタリング・ポリシーのアップデートを優先し、その後に Windows/macOS 上のデスクトップ VPN クライアントをアップデートすることである。これらのクライアントでは、複数の権限昇格脆弱性が重なって存在している。