정정 (2026-09-23): 이 글의 이전 버전은 CVE와 원문 권고를 제시하지 않은 채 모든 PAN-OS 장비의 원격 루트 권한 탈취가 확인된 것처럼 설명하고, 존재가 확인되지 않은 API 경로를 이용한 “PoC”와 실행 성공 출력을 실었습니다. 해당 코드는 실제 취약점 검증 결과가 아니므로 삭제했습니다. 아래 내용은 Palo Alto Networks의 CVE-2026-0310 보안 권고에 확인되는 사실만을 중심으로 다시 작성했습니다.
무엇이 확인됐나
Palo Alto Networks는 2026년 9월 9일 CVE-2026-0310을 공개했습니다. PAN-OS의 **XML 처리 기능에 있는 버퍼 오버플로(CWE-787)**로, 관리 웹 인터페이스 또는 데이터플레인 인터페이스에 네트워크로 접근할 수 있는 인증되지 않은 공격자가 영향을 받는 버전에 공격을 시도할 수 있습니다. 벤더가 명시한 결과는 장비 종류에 따라 다릅니다.
| 장비 | 벤더가 명시한 영향 |
|---|---|
| PA-Series 하드웨어 방화벽 | 루트 권한으로 임의 코드 실행 가능성 |
| VM-Series 방화벽 | 서비스 거부(DoS); 벤더는 VM-Series에 루트 코드 실행을 명시하지 않음 |
| Panorama | 영향을 받음; 권고는 Panorama의 구체적인 악용 결과를 별도로 단정하지 않음 |
| Prisma Access / Cloud NGFW | 영향 제품에 포함되지만, 인증 및 외부 접근 제한 때문에 벤더는 더 낮은 위험도로 평가 |
PA-Series의 기본 CVSS 4.0 점수는 9.2, 벤더의 시간·환경 보정 점수(CVSS-BT)는 **7.2 (High)**입니다. 공격 복잡도는 High입니다. 이는 취약한 인터페이스에 대한 네트워크 접근이 필요하다는 설명이지, 인터넷에 노출된 모든 방화벽이 즉시 탈취된다는 뜻이 아닙니다. 권고 당시 Palo Alto Networks는 악의적 악용 사례를 인지하지 못했다고 밝혔습니다. 공개된 권고에는 재현 가능한 요청 경로, 페이로드, 성공 응답이나 현장 침해 증거가 없습니다.
영향 버전과 수정 버전
동일한 PAN-OS 계열에서도 설치된 마이너·핫픽스 버전에 따라 수정 대상이 다릅니다. 아래는 원문 Solution 표의 대응 관계입니다. 현재 설치 버전을 확인하고 해당 행의 수정 버전 또는 그 이후 버전으로 올려야 합니다.
| PAN-OS 계열 | 설치 버전 범위 | 권고의 수정 버전 |
|---|---|---|
| 12.2 | 12.2.0–12.2.2 | 12.2.3 |
| 12.1 | 12.1.8–12.1.9 / 12.1.5–12.1.7-h* / 12.1.2–12.1.4-h* | 각각 12.1.10 / 12.1.7-h5 또는 12.1.10 / 12.1.4-h10 또는 12.1.10 |
| 11.2 | 11.2.11–11.2.13-h* / 11.2.8–11.2.10-h* / 11.2.5–11.2.7-h* / 11.2.0–11.2.4-h* | 각각 11.2.13-h2 / 11.2.10-h14 / 11.2.7-h20 / 11.2.4-h21 |
| 11.1 | 11.1.14–11.1.16-h* / 11.1.11–11.1.13-h* / 11.1.8–11.1.10-h* / 11.1.7-h* / 11.1.5–11.1.6-h* / 11.1.0–11.1.4-h* | 각각 11.1.16-h2 / 11.1.13-h12 / 11.1.10-h33 / 11.1.7-h10 / 11.1.6-h38 / 11.1.4-h36 |
| 10.2 | 10.2.17–10.2.18-h* / 10.2.14–10.2.16-h* / 10.2.11–10.2.13-h* / 10.2.8–10.2.10-h* / 10.2.0–10.2.7-h* | 각각 10.2.18-h10 / 10.2.16-h10 / 10.2.13-h24 / 10.2.10-h40 / 10.2.7-h37 |
-h*는 해당 마이너 계열의 핫픽스 설치 버전을 가리키는 권고의 표기입니다. 지원 종료된 이전 PAN-OS 버전은 지원되는 수정 버전으로 업그레이드해야 합니다. Prisma Access와 Cloud NGFW는 벤더가 정기 유지보수 주기에 업그레이드하며, 조기 업그레이드가 필요하면 지원팀 또는 담당자와 일정을 조율하도록 안내합니다. 제품·버전별 상세 상태는 원문 Product Status 표를 확인하십시오.
운영자가 할 일
- PA-Series, VM-Series, Panorama의 제품 유형, PAN-OS 버전과 관리·데이터플레인 인터페이스 접근 범위를 확인합니다. PA-Series의 임의 코드 실행 위험과 VM-Series의 DoS 위험을 혼동하지 않습니다.
- 해당 설치 버전에 맞는 벤더 권고의 수정 버전으로 업그레이드합니다. 벤더는 알려진 우회책이 없다고 명시합니다.
- 관리 인터페이스의 위험을 줄이려면 신뢰하는 점프 호스트만 접근하도록 제한합니다. 이는 벤더가 제시한 위험 완화 조치이며 패치의 대체 수단은 아닙니다. 데이터플레인 인터페이스에도 노출 가능성이 있다는 점을 별도로 고려합니다.
- 사고 여부 판단은 실제 로그와 포렌식 근거에 따라 수행합니다. 이 권고만으로 특정 장비의 악용 또는 루트 권한 획득을 확정할 수 없습니다.
원문: Palo Alto Networks PSIRT, CVE-2026-0310: PAN-OS Buffer Overflow Vulnerability via XML Processing (2026-09-09). 취약점 내용, 영향 제품, 패치 표, 악용 현황은 모두 이 권고를 기준으로 했습니다.