⚠️ 漏洞概述

Palo Alto Networks PAN-OS 在 GlobalProtect 门户和网关界面上存在一个拒绝服务(DoS)漏洞。未经身份认证的远程攻击者可通过发送精心构造的请求,导致设备 CPU 资源耗尽或服务中断。

CVSS 评分:8.6(高危)

受影响产品与版本

以下 PAN-OS 版本受此漏洞影响:

产品 受影响版本 修复版本
PAN-OS 10.1 10.1.x < 10.1.14-h2 10.1.14-h2 及以上
PAN-OS 10.2 10.2.x < 10.2.11-h1 10.2.11-h1 及以上
PAN-OS 11.0 11.0.x < 11.0.6-h1 11.0.6-h1 及以上
PAN-OS 11.1 11.1.x < 11.1.4-h1 11.1.4-h1 及以上

不受影响的产品:Panorama 物理/虚拟设备、Palo Alto Networks 云端服务(如 Prisma Access)不受此漏洞影响。

技术细节

该漏洞源于 PAN-OS GlobalProtect 组件在处理特定 HTTP 请求时缺乏充分的资源限制。攻击者无需认证即可触发:

🔍 漏洞利用条件

该漏洞可被未经认证的远程攻击者利用,只要攻击者能够访问 GlobalProtect 门户或网关接口(默认端口 443)。如果该接口暴露在互联网,攻击者可在无需任何凭证的情况下直接发起攻击。

风险评估

此漏洞风险较高,原因如下:

处置建议

第一步:排查受影响设备

登录 Palo Alto Networks 设备,查看系统版本:

第二步:确认暴露面

检查 GlobalProtect 端口(443)和门户是否暴露在互联网:

第三步:尽快升级到安全版本

联系 VISBAT 获取升级支持,或通过 Palo Alto Networks 官方渠道下载对应版本的 PAN-OS 升级包。升级前请:

第四步:临时缓解措施(暂无法升级时)

参考链接

联系我们

如需协助评估受影响范围、制定升级方案或实施临时缓解措施,欢迎联系 VISBAT 安全专家团队:

🔧 相关产品与方案

Palo Alto Networks NGFW

原厂 PAN-OS 安全网关,支持漏洞修复版本升级与安全策略优化

了解详情 →

Cato Networks SASE

ZTNA 替代方案,无需依赖本地 VPN 设备即可实现安全远程访问

了解详情 →

Check Point 量子网关

AI 驱动的威胁防护,支持 VPN 替代场景下的零信任网络访问

了解详情 →

Fortinet FortiGate

集成防火墙与 VPN 功能,支持本地和云端混合部署的安全网关

了解详情 →

Cato ZTNA

云原生零信任访问,解决 PAN-OS VPN 漏洞暴露面的替代方案

了解详情 →

常见问题

什么是 PAN-OS GlobalProtect DoS 漏洞?

Palo Alto Networks PAN-OS 在 GlobalProtect 门户和网关界面上存在一个拒绝服务(DoS)漏洞。未经身份认证的远程攻击者可通过发送精心构造的请求,导致设备 CPU 资源耗尽或服务中断。CVSS 评分为 8.6(高危),漏洞可被远程利用,攻击门槛较低。建议受影响用户尽快升级到安全版本或实施临时缓解措施。

哪些 PAN-OS 版本受此漏洞影响?

以下版本受影响:PAN-OS 10.1 在 10.1.14-h2 之前的版本;PAN-OS 10.2 在 10.2.11-h1 之前的版本;PAN-OS 11.0 在 11.0.6-h1 之前的版本;PAN-OS 11.1 在 11.1.4-h1 之前的版本。不受影响的包括 Panorama 物理/虚拟设备以及 Palo Alto Networks 云端服务(如 Prisma Access)。建议登录设备 Web 界面 Device → About → General 或执行 CLI 命令查看当前版本。

如何确认 GlobalProtect 接口是否暴露在互联网?

检查 GlobalProtect 端口(默认 443)和门户是否暴露在互联网:检查接口安全区域绑定策略,确认是否允许 untrust → management 的 HTTPS 流量;使用 CLI 命令 show global-protect global-protect-portal-configuration 查看门户配置;在边界防火墙上审查入站规则,确认是否有放行 443 端口从互联网访问 PAN-OS 设备。建议通过 VPN 前置防火墙或零信任设备限制访问来源。

暂时无法升级时有哪些临时缓解措施?

暂时无法升级时可采取以下缓解措施:在边界防火墙上对 GlobalProtect 端口实施严格的源 IP 白名单访问控制,仅允许受信任 IP 段访问;如果业务允许,临时关闭 GlobalProtect 互联网暴露面,切换为仅内网访问;启用设备 DoS 防护策略,对 GlobalProtect 相关服务配置连接数限制;加强监控设置 CPU/内存告警阈值,异常时及时告警。临时缓解措施不能替代最终升级。

升级 PAN-OS 时需要注意什么?

升级 PAN-OS 时需要注意:完整备份当前配置,使用 scp export config from running-config.xml to ... 命令备份;先在测试环境验证新版本与现有策略兼容性;如果是 HA(高可用)集群,需要依次升级从设备再升级主设备,避免业务中断;确认升级路径——某些版本需要先升级到中间版本再升级到目标版本;升级后验证 GlobalProtect 门户和 VPN 隧道功能正常。

VPN 替代方案有哪些?

传统 VPN 的替代方案主要是零信任网络访问(ZTNA):ZTNA 仅授予访问特定应用的权限,而非整个网络,缩小攻击面;ZTNA 持续验证身份、设备状态和行为风险,动态调整访问权限;ZTNA 通常不需要流量集中回传,远程用户可以直接就近接入,访问体验更好。主流 ZTNA 产品包括 Cato Networks SASE、Check Point Infinity Access、Fortinet FortiGate ZTNA、Palo Alto Prisma Access 等。

为什么这个漏洞风险较高?

该漏洞风险较高,原因包括:无需认证即可利用——攻击者无需任何账号即可触发漏洞,攻击门槛低;已有公开 PoC——概念验证代码已公开,攻击者可快速复现;影响直接——可导致 VPN 隧道中断,影响远程办公用户正常接入;检测困难——DoS 攻击流量与正常业务流量难以区分,防火墙规则可能将其放行;该接口默认在 443 端口运行,许多企业的边界防火墙默认放行 HTTPS 流量。

如何联系 VISBAT 获取漏洞修复支持?

如需协助评估受影响范围、制定升级方案或实施临时缓解措施,可联系 VISBAT 安全专家团队:电话 400-833-4546,邮箱 [email protected]。我们的安全团队可协助进行 PAN-OS 版本漏洞影响评估、远程访问安全架构改造(ZTNA 替代方案)以及等保合规整改支持。也可提供 Palo Alto Networks 原厂升级支持渠道对接。

获取 PAN-OS 漏洞修复支持

协助评估受影响范围、制定升级方案或实施临时缓解措施

咨询安全方案 →

本文内容参考 Palo Alto Networks 官方安全通告及公开披露信息撰写。如需协助评估受影响范围、制定升级方案,欢迎联系 VISBAT维思贝特。可为企业开展等保及其他安全合规建设提供技术支持。