פאלו אלטו תיקנה חולשה בשירות פורטל האימות של PAN-OS שמאפשרת לתוקף לא מזוהה להריץ קוד בהרשאות root על חומת האש עצמה. הציון שלה הוא 9.3, והיא נמצאת ברשימת החולשות המנוצלות בפועל.

מה החולשה?

פורטל האימות, שנקרא גם Captive Portal, הוא המסך שמופיע כשמשתמש צריך להזדהות לפני שהוא מקבל גישה לרשת. הרכיב הזה מקבל תעבורה ממשתמשים שעוד לא אומתו, וזאת בדיוק הסיבה שחולשה בו רגישה.

מדובר בגלישת חוצץ, מצב שבו תוכנה כותבת יותר נתונים ממה שהקצתה לעצמה ודורסת אזורי זיכרון סמוכים. תוקף ששולח חבילות רשת בנויות במיוחד גורם לדריסה כזאת, ומסדר את התוכן כך שהמערכת תריץ קוד שהוא בחר.

הקוד רץ בהרשאות root, כלומר בשליטה מלאה. חומת אש שנפרצה כך אינה רק מכשיר שנפגע: היא הרכיב שאמור לפקח על התעבורה בין הרשת לעולם, ושליטה בה משמעותה גם היכולת לראות תעבורה וגם לשנות את כללי הסינון.

יש כאן נקודה מעשית חשובה. פאלו אלטו מציינת שהסיכון קטן משמעותית כשהגישה לפורטל האימות מוגבלת לכתובות פנימיות מהימנות בלבד, לפי המלצות ההקשחה שלה.

מי מושפע?

ארגונים שמפעילים PAN-OS על חומות אש מסדרות PA ו-VM בגרסאות שקדמו לתיקון. Prisma Access, Cloud NGFW ו-Panorama אינם מושפעים.

האם מנוצלת בפועל?

כן. ב-6 במאי 2026 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע שתוקפים משתמשים בהן בשטח.

מה עושים?

עדכנו את PAN-OS לפי הודעת האבטחה של פאלו אלטו.

עד לעדכון, הגבילו את הגישה לפורטל האימות לכתובות פנימיות מהימנות. זאת אינה עצה כללית אלא המיטיגציה שהיצרן עצמו מציין, והיא מקטינה את החשיפה באופן משמעותי.

בדקו אם הפורטל הזה מופעל אצלכם בכלל. ארגונים לא מעטים מפעילים אותו פעם אחת לצורך מסוים ומשאירים אותו דלוק אחר כך.

מכיוון שהחולשה מנוצלת ומעניקה הרשאות מלאות, אם הפורטל היה חשוף לאינטרנט לפני העדכון, התייחסו למכשיר כאל כזה שייתכן שנגעו בו ובדקו אותו מול הנחיות היצרן.