新聞

5月14日資安公司Palo Alto Networks發布公告指出,防火牆作業系統PAN-OS在啟用雲端身分驗證服務(Cloud Authentication Service,CAS)的情況下,存在身分驗證繞過漏洞CVE-2026-0265,未經身分驗證的攻擊者,經由網路存取就能繞過防火牆的身分驗證控制。此漏洞的CVSS v4.0基礎評分(CVSS-B)為9.2分,但若改為基礎評分加上威脅程度的CVSS-BT評估,風險降為7.2分,無論PA系列的實體設備、VM系列的虛擬防火牆,以及防火牆管理平臺Panorama都受到影響,Cloud NGFW與Prisma Access不受影響,目前尚未察覺到該弱點遭到惡意利用的跡象。由於一週前該公司公布已遭利用的資安漏洞CVE-2026-0300,再加上他們將這項新漏洞處理的優先順序列為最高等級,這樣的弱點相當值得注意。

針對CVE-2026-0265造成的風險,Palo Alto Networks罕見地詳細說明會有下列幾種情形。若是防火牆的管理介面能透過網際網路上的外部IP位址存取,那麼CVSS-B與CVSS-BT評分為9.2與7.2;假如IT人員限縮存取管理介面的來源,就能降低漏洞被利用的風險,上述風險值評分降為7.5與4.8。該公司強調,若是在其他登入介面的身分驗證設定檔啟用CAS功能,評分將進一步減少至7.0與2.7。