PAN-OS CVE-2026-0310: XML 처리 버퍼 오버플로와 장비별 영향 및 패치

·

정정 (2026-09-23): 이 글의 이전 버전은 CVE와 원문 권고를 제시하지 않은 채 모든 PAN-OS 장비의 원격 루트 권한 탈취가 확인된 것처럼 설명하고, 존재가 확인되지 않은 API 경로를 이용한 “PoC”와 실행 성공 출력을 실었습니다. 해당 코드는 실제 취약점 검증 결과가 아니므로 삭제했습니다. 아래 내용은 Palo Alto Networks의 CVE-2026-0310 보안 권고에 확인되는 사실만을 중심으로 다시 작성했습니다.

무엇이 확인됐나

Palo Alto Networks는 2026년 9월 9일 CVE-2026-0310을 공개했습니다. PAN-OS의 **XML 처리 기능에 있는 버퍼 오버플로(CWE-787)**로, 관리 웹 인터페이스 또는 데이터플레인 인터페이스에 네트워크로 접근할 수 있는 인증되지 않은 공격자가 영향을 받는 버전에 공격을 시도할 수 있습니다. 벤더가 명시한 결과는 장비 종류에 따라 다릅니다.

장비벤더가 명시한 영향
PA-Series 하드웨어 방화벽루트 권한으로 임의 코드 실행 가능성
VM-Series 방화벽서비스 거부(DoS); 벤더는 VM-Series에 루트 코드 실행을 명시하지 않음
Panorama영향을 받음; 권고는 Panorama의 구체적인 악용 결과를 별도로 단정하지 않음
Prisma Access / Cloud NGFW영향 제품에 포함되지만, 인증 및 외부 접근 제한 때문에 벤더는 더 낮은 위험도로 평가

PA-Series의 기본 CVSS 4.0 점수는 9.2, 벤더의 시간·환경 보정 점수(CVSS-BT)는 **7.2 (High)**입니다. 공격 복잡도는 High입니다. 이는 취약한 인터페이스에 대한 네트워크 접근이 필요하다는 설명이지, 인터넷에 노출된 모든 방화벽이 즉시 탈취된다는 뜻이 아닙니다. 권고 당시 Palo Alto Networks는 악의적 악용 사례를 인지하지 못했다고 밝혔습니다. 공개된 권고에는 재현 가능한 요청 경로, 페이로드, 성공 응답이나 현장 침해 증거가 없습니다.

영향 버전과 수정 버전

동일한 PAN-OS 계열에서도 설치된 마이너·핫픽스 버전에 따라 수정 대상이 다릅니다. 아래는 원문 Solution 표의 대응 관계입니다. 현재 설치 버전을 확인하고 해당 행의 수정 버전 또는 그 이후 버전으로 올려야 합니다.

PAN-OS 계열설치 버전 범위권고의 수정 버전
12.212.2.0–12.2.212.2.3
12.112.1.8–12.1.9 / 12.1.5–12.1.7-h* / 12.1.2–12.1.4-h*각각 12.1.10 / 12.1.7-h5 또는 12.1.10 / 12.1.4-h10 또는 12.1.10
11.211.2.11–11.2.13-h* / 11.2.8–11.2.10-h* / 11.2.5–11.2.7-h* / 11.2.0–11.2.4-h*각각 11.2.13-h2 / 11.2.10-h14 / 11.2.7-h20 / 11.2.4-h21
11.111.1.14–11.1.16-h* / 11.1.11–11.1.13-h* / 11.1.8–11.1.10-h* / 11.1.7-h* / 11.1.5–11.1.6-h* / 11.1.0–11.1.4-h*각각 11.1.16-h2 / 11.1.13-h12 / 11.1.10-h33 / 11.1.7-h10 / 11.1.6-h38 / 11.1.4-h36
10.210.2.17–10.2.18-h* / 10.2.14–10.2.16-h* / 10.2.11–10.2.13-h* / 10.2.8–10.2.10-h* / 10.2.0–10.2.7-h*각각 10.2.18-h10 / 10.2.16-h10 / 10.2.13-h24 / 10.2.10-h40 / 10.2.7-h37

-h*는 해당 마이너 계열의 핫픽스 설치 버전을 가리키는 권고의 표기입니다. 지원 종료된 이전 PAN-OS 버전은 지원되는 수정 버전으로 업그레이드해야 합니다. Prisma Access와 Cloud NGFW는 벤더가 정기 유지보수 주기에 업그레이드하며, 조기 업그레이드가 필요하면 지원팀 또는 담당자와 일정을 조율하도록 안내합니다. 제품·버전별 상세 상태는 원문 Product Status 표를 확인하십시오.

운영자가 할 일

  1. PA-Series, VM-Series, Panorama의 제품 유형, PAN-OS 버전과 관리·데이터플레인 인터페이스 접근 범위를 확인합니다. PA-Series의 임의 코드 실행 위험과 VM-Series의 DoS 위험을 혼동하지 않습니다.
  2. 해당 설치 버전에 맞는 벤더 권고의 수정 버전으로 업그레이드합니다. 벤더는 알려진 우회책이 없다고 명시합니다.
  3. 관리 인터페이스의 위험을 줄이려면 신뢰하는 점프 호스트만 접근하도록 제한합니다. 이는 벤더가 제시한 위험 완화 조치이며 패치의 대체 수단은 아닙니다. 데이터플레인 인터페이스에도 노출 가능성이 있다는 점을 별도로 고려합니다.
  4. 사고 여부 판단은 실제 로그와 포렌식 근거에 따라 수행합니다. 이 권고만으로 특정 장비의 악용 또는 루트 권한 획득을 확정할 수 없습니다.

원문: Palo Alto Networks PSIRT, CVE-2026-0310: PAN-OS Buffer Overflow Vulnerability via XML Processing (2026-09-09). 취약점 내용, 영향 제품, 패치 표, 악용 현황은 모두 이 권고를 기준으로 했습니다.

마지막 수정: 2026년 9월 23일 수요일
이 글은 AI를 사용해 생성 또는 보조 작성되었습니다. 보안·기술 정보는 인용된 원문과 공식 자료에서 다시 확인하세요.