Palo Alto Networks Patches 11 New Vulnerabilities Across PAN-OS, GlobalProtect, and Prisma Access
2026/08/12 CyberSecurityNews —
2026年8月12日の Palo Alto Networks セキュリティ・アドバイザリでは、PAN-OS/GlobalProtect App/Prisma Access Agent/Prisma Browser に影響を及ぼす 10 件の新たな脆弱性と、月例の Chromium アップデート・ロールアップが公表された。今回のパッチにより修正されたのは、情報漏洩/ローカル権限昇格/バッファ・オーバーフロー/サーティフィケート検証回避/改ざん防止機能の回避などに関する欠陥である。なお、今回のリリース・サイクルで新たに公表された問題には、Critical の深刻度へ達するものはなく、CVSS スコアは Low の 1.1 〜 Moderate の 7.2 に分布している。

修正された 11 件の新たな脆弱性
インフラに関連する脆弱性 CVE-2026-0301 は、PAN-OS URL Filtering に存在する深刻度 Low の情報漏洩の欠陥であり、CVSS スコアは 1.7 である。影響を受けるのは、Cloud NGFW に加えて、PAN-OS 11.1/10.2、Cloud NGFW、AWS/Azure でホストされる Prisma Access が影響を受ける(PAN-OS 12.1/11.2 は対象外)。
PAN-OS 11.1/10.2 の各リリースに対する修正が提供されている。また、Cloud NGFW およびパブリック・クラウド上の Prisma Access インスタンスについては、すでに Palo Alto Networks が修復している。
公式の Palo Alto Networks Security Advisories に詳述されているように、組織に求められるのは、各リリースの表を確認し、すべてのファイアウォール・マネージメント・インターフェイスがアップデートされていることを確認することである。
また、Palo Alto のセキュリティ・ニュースを確認することで、エンタープライズの Admin はシステム・アップデートに関する最新情報を把握すべきである。
PAN-OS の脆弱性を監視しているセキュリティ・チームに求められるのは、エンタープライズ環境全体におけるエンドポイントの露出状況の評価である。
最も多くの修正が提供されたのは、GlobalProtect App の 6件となる:
- CVE-2026-0299 (CVSS 5.9):Linux/macOS/Windows 上の GlobalProtect 6.3/6.2/6.0 に存在する複数のローカル権限昇格の欠陥である。モバイル・ビルド (iOS/Android/Chrome OS) は影響を受けない。
- CVE-2026-0298 (CVSS 5.2):Windows Pre-Logon Access Provider (PLAP) コンポーネントにおけるコード実行の脆弱性である。
- CVE-2026-0297 (CVSS 5.2):UDP トンネルのハンドシェイク・プロセス中に発生するバッファ・オーバーフローの欠陥である。Linux/macOS/Windows のバージョン 6.3/6.2/6.0 に加え、iOS/Android/Chrome OS の 6.3.5 以下に影響を及ぼす。
- CVE-2026-0296 (CVSS 4.5):デスクトップ・クライアントに影響を及ぼす不適切なサーティフィケート検証回避の欠陥である。
- CVE-2026-0295 (CVSS 4.1):macOS エンドポイントでローカル権限昇格につながる競合状態の欠陥である。
なお、GlobalProtect App バージョン 6.0 に存在する複数の脆弱性に対しては、2026年8月31日にパッチが提供される予定である。旧世代クライアントに対する修復作業が、現在も継続していることが示されている。
| CVE Identifier | Component / Product | CVSS Score | Vulnerability Type & Scope | Patch Status / ETA |
|---|---|---|---|---|
| CVE-2026-0301 | PAN-OS URL Filtering / Prisma Access | 1.7 | Information Disclosure | Patched / Cloud Remediated |
| CVE-2026-0299 | GlobalProtect App (Desktop) | 5.9 | Local Privilege Escalation | Patched (Branch 6.0 ETA Aug 31) |
| CVE-2026-0298 | GlobalProtect Windows PLAP | 5.2 | Local Code Execution | Patched |
| CVE-2026-0297 | GlobalProtect App (Mobile/Desktop) | 5.2 | UDP Handshake Buffer Overflow | Fixed in 6.3.5+ |
| CVE-2026-0294 | Prisma Access Agent (Win/macOS) | 6.0 | Local Privilege Escalation | Pending (ETA Aug 20, 2026) |
| CVE-2026-0293 | Prisma Access Agent (Windows) | 5.6 | Anti-Tamper Protection Bypass | Pending (ETA Aug 20, 2026) |
| PAN-SA-2026-0011 | Prisma Browser (< 148.18.4.217) | 7.2 | Chromium Rollup Vulnerabilities | Fixed in 150.49.8.187+ |
Prisma Access Agent については、4件の個別のセキュリティ問題が公表された:
- CVE-2026-0294 (CVSS 6.0):Windows/macOS に影響を及ぼすローカル権限昇格脆弱性であり、修正の提供予定日は8月20日である。
- CVE-2026-0293 (CVSS 5.6):Windows に存在する改ざん防止機能の回避であり、修正の提供予定日は8月20日である。
- CVE-2026-0292 (CVSS 2.1):Windows に存在するローカル・セキュリティ検査の回避であり、同じく8月20日の修正提供が予定されている。
- CVE-2026-0291 (CVSS 1.1):Linux に存在する認証済みファイル削除の欠陥であり、バージョン 26.2.2 ですでにパッチが適用されている。
これとは別に、Palo Alto Networks はアドバイザリ PAN-SA-2026-0011 を公開し、Prisma Browser のバージョン "148.18.4.217" より前のビルドに存在する Chromium の脆弱性へ対処した。CVSS スコアは 7.2 であり、2026年8月のアップデート・サイクルでは最も高いリスク・スコアとなる。
Prisma Browser を使用する組織に推奨されるのは、バージョン "150.49.8.187" 以降へのアップデートを優先することである。
今回公表された欠陥の中で、現時点において活発な悪用が確認されているものはない。しかし、GlobalProtect/Prisma Access Agent に対する修正の多さは、エンドポイントにおける露出リスクを浮き彫りにしている。
Admin に求められるのは、インターネットに公開された PAN-OS のマネージメント・インターフェイスおよび URL フィルタリング・ポリシーのアップデートを優先し、その後に Windows/macOS 上のデスクトップ VPN クライアントをアップデートすることである。これらのクライアントでは、複数の権限昇格脆弱性が重なって存在している。
Palo Alto Networks 製品における複数セキュリティ更新の動向を紹介します。通信制御機器や遠隔接続用クライアントの内部処理に不備が存在し、情報の漏洩や局所的な権限昇格、バッファ制限の超越などの影響が生じる恐れがあります。広範な接続環境で活用されている製品群であるため、修正未適用端末の放置によるリスクの拡大が心配されます。対応策として、最新修正版への更新/管理用接続口のアクセス制限/エンドポイント機器の適用状態確認/未修正版に対する代替緩和策の実装が挙げられます。システムを安全に利用するためにも、今回の脆弱性への迅速な対処が推奨されます。
You must be logged in to post a comment.