Palo Alto修補高風險漏洞說明與建議(CVE-2026-0288)
一、 說明:Palo Alto Networks PAN-OS 軟體的User-ID終端伺服器代理程式(TSA) 元件存在緩衝區溢位漏洞
二、 漏洞摘要
1. CVE 編號:CVE-2026-0288
2. 發佈日期:2026-07-09
3. 更新日期:2026-07-09
4. 嚴重等級:HIGH(CVSS-BT:7.2)
5. 說明:Palo Alto Networks PAN-OS 軟體的使用者識別終端伺服器代理(TSA)元件中存在多個緩衝區溢位漏洞,允許擁有網路存取權的未認證攻擊者造成拒絕服務(DoS)狀態,或透過發送特別設計的網路流量來執行任意程式碼,Panorama 不會受到此漏洞影響。
6. 曝險條件:此問題僅會影響「設定了至少一個Terminal Server Agent (TSA)」的PAN-OS設備,若設備中未配置或未使用該元件,則不受此漏洞影響。

註:管理員可至防火牆的 Device > User Identification > Terminal Server Agents確認是否有相關設定。
三、 受影響版本:

四、 資安艦隊/客戶端防護設備應對措施

五、 檢測與因應流程

1. 確認設備是否啟用 Terminal Server Agents功能。
2. 若未符合曝險條件,持續監控,並納入例行維護計畫排程升級;若符合曝險條件,應立即實施緩解措施(如限制來源 IP)或進行系統版本升級。
3. 若環境可直接升級,依原廠建議升級至對應修補版本。
六、 緩解措施
可以透過採取以下方式來緩解此問題風險:限制使用者識別終端伺服器代理的連線權限僅限於受信任的內部IP位址。
七、 版本建議解決方案
1. Cloud NGFW All
無須處置
2. PAN-OS 12.1
升級至12.1.7-h2或12.1.8或更高版本。
升級至12.1.4-h8或12.1.8 或更高版本。
3. PAN-OS 11.2
升級至11.2.13或更高版本。
升級至11.2.10-h12或11.2.13或更高版本。
升級至11.2.7-h18或11.2.13或更高版本。
升級至11.2.4-h20或11.2.13或更高版本。
4.PAN-OS 11.1
升級至 11.1.16或更高版本。
升級至11.1.13-h9或11.1.16或更高版本。
升級至11.1.10-h30或11.1.16或更高版本。
升級至11.1.7-h8或11.1.16或更高版本。
升級至11.1.6-h35或11.1.16或更高版本。
升級至11.1.4-h35或11.1.16或更高版本。
5. PAN-OS 10.2
升級至10.2.18-h8或更高版本。
升級至10.2.16-h9或更高版本。
升級至10.2.13-h23或更高版本。
升級至10.2.10-h39或更高版本。
升級至10.2.7-h36或更高版本。
6. 所有較舊且不受支援的 PAN-OS 版本
升級至受支援的修補版本。
7. Prisma Access 11.2
升級至11.2.7-h18或更高版本。
8. Prisma Access 10.2
升級至10.2.10-h39或更高版本。
八、 版本檢查和升級說明
1. 檢查現行版本是否落在受影響範圍內,及是否已設定Terminal Server Agent。

2. 檢查設備是否在原廠保固授權期間

3. 更新設備 Dynamic Updates 資料庫

4. 更新設備 Firmware 版本後

5. 選擇要升級 Firmware 版本,下載後,進行安裝升級

九、 參考資訊
參考連結:Palo Alto Networks Security Advisory - CVE-2026-0288
