Sistemas Afectados
Firewalls con PAN-OS 11.1 (< 11.1.16-h1), PAN-OS 10.2 (< 10.2.8), Prisma Access 10.2 (< 10.2.10) y Cloud NGFW en AWS/Azure que tengan habilitado el filtrado de URL con páginas de respuesta HTML personalizadas.
Descripción
Vulnerabilidad de divulgación de información sensible (CWE-908) en la función de filtrado de URL (URL Filtering) del software Palo Alto Networks PAN-OS. Esta debilidad permite a un usuario no autenticado con acceso a la red obtener información sensible a través de páginas de respuesta personalizadas que utilicen variables no predefinidas. Los appliances Panorama no se ven afectados por esta vulnerabilidad.
La vulnerabilidad (CVE-2026-0301) está vinculada al uso de recursos no inicializados (CWE-908) al renderizar páginas de respuesta de filtrado de URL personalizadas. Un actor no autenticado puede recuperar datos sensibles embebidos en la memoria cuando el firewall procesa páginas HTML personalizadas importadas por el administrador. El fallo requiere que la característica esté específicamente configurada con páginas personalizadas (Device > Response Pages). No se ha reportado explotación activa de esta vulnerabilidad en el entorno real.
Recomendaciones
Actualizar los firewalls a las versiones de mantenimiento corregidas provistas por Palo Alto Networks: PAN-OS 11.1.16-h1 o superior, PAN-OS 10.2.8 o superior, y Prisma Access 10.2.10 o superior. Como medida de mitigación inmediata sin reiniciar ni actualizar, limitar las variables utilizadas en las plantillas HTML personalizadas únicamente a las variables predefinidas oficiales (user, url, category, pan_form), las cuales no son susceptibles a esta falla.
Información de la Alerta
VENCERT-2026-052
🟢 Baja
Activa
CVE-2026-0301
Aug. 14, 2026