Fecha de emisión: 13 de agosto de 2026.
CVE ID: CVE-2026-0301
Severidad: BAJO — CVSS 4.0: 1.7
Vector CVSS: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:U/AU:N/R:U/V:D/RE:M/U:Amber
Tipo de vulnerabilidad: CWE-908: Uso de recurso no inicializado
Producto afectado: PAN-OS y Prisma Access
Explotación activa: Sí
Fuente: Palo Alto Networks
Clasificación TLP: TLP:WHITE (Difusión pública)
I. Descripción
El CSIRT Panamá alerta sobre la vulnerabilidad CVE-2026-0301, una falla de divulgación de información en la funcionalidad URL Filtering de Palo Alto Networks PAN-OS que permite a un atacante no autenticado con acceso a la red obtener información sensible del dispositivo mediante solicitudes especialmente diseñadas. Aunque su severidad ha sido clasificada como Baja (CVSS v4.0: 1.7), la vulnerabilidad puede ser utilizada para actividades de reconocimiento y recopilación de información sobre la infraestructura objetivo.
La información expuesta podría revelar detalles internos de configuración, componentes operativos o datos técnicos que faciliten ataques posteriores contra la organización. Si bien la vulnerabilidad no permite la ejecución remota de código ni el compromiso directo del sistema afectado, puede incrementar la efectividad de otras técnicas de ataque al proporcionar inteligencia útil para actores maliciosos. Asimismo, Panorama no se encuentra afectado por esta vulnerabilidad.
Palo Alto Networks publicó actualizaciones de seguridad para corregir la falla e indicó que las versiones PAN-OS 11.1.17, PAN-OS 10.2.8 y Prisma Access 10.2.10 incluyen las mitigaciones correspondientes. Se recomienda a las organizaciones identificar dispositivos vulnerables, aplicar las actualizaciones proporcionadas por el fabricante y restringir el acceso a servicios expuestos para reducir el riesgo de exposición de información sensible.
II. Versiones vulnerables
- PAN-OS 11.1 – Versiones anteriores a 11.1.16-h1, 11.1.17
- PAN-OS 10.2 – Versiones anteriores a 10.2.8
- Prisma Access 10.2 – Versiones anteriores a 10.2.10
III. Impacto
- Divulgación de información sensible a través de la funcionalidad URL Filtering de PAN-OS, permitiendo que usuarios no autenticados con acceso a la red obtengan datos internos del sistema.
- Exposición de detalles de configuración y componentes de la infraestructura, facilitando labores de reconocimiento por parte de actores maliciosos antes de ejecutar ataques más sofisticados.
- Incremento del riesgo de ataques dirigidos, al proporcionar información que puede utilizarse para identificar servicios, configuraciones y posibles vectores de ataque dentro de la organización.
- Facilitación de movimientos posteriores dentro de la cadena de ataque, permitiendo que un adversario combine la información obtenida con otras vulnerabilidades o técnicas de compromiso para aumentar sus probabilidades de éxito.
IV. Recomendaciones
El CSIRT Panamá recomienda a todas las organizaciones que utilicen Palo Alto Networks PAN-OS, Prisma Access o Cloud NGFW implementar las siguientes medidas para mitigar el riesgo asociado a la vulnerabilidad CVE-2026-0301:
- Actualizar inmediatamente los sistemas afectados a las versiones corregidas publicadas por Palo Alto Networks, incluyendo PAN-OS 11.1.17, PAN-OS 10.2.8 y Prisma Access 10.2.10 o versiones posteriores. Determine the Upgrade Path to PAN-OS 11.1 and later releases
- Identificar y verificar los dispositivos expuestos que tengan habilitada la funcionalidad URL Filtering para determinar si se encuentran dentro de las versiones afectadas.
- Restringir el acceso a interfaces y servicios de administración desde redes no confiables, limitando el acceso únicamente a segmentos autorizados y direcciones IP de confianza.
- Revisar los registros (logs) de seguridad y acceso en busca de solicitudes inusuales o actividades relacionadas con la funcionalidad de URL Filtering que pudieran indicar intentos de recopilación de información.
- Realizar una evaluación de exposición de información sensible en los dispositivos afectados para identificar datos de configuración, servicios o componentes que puedan ser visibles para usuarios no autorizados.
- Aplicar las mejores prácticas de endurecimiento (hardening) recomendadas por el fabricante, incluyendo la segmentación de redes administrativas y la reducción de servicios innecesarios expuestos.
V. Referencias
- Cyber Security News — Palo Alto Networks Patches 11 New Vulnerabilities Across PAN-OS, GlobalProtect, and Prisma Access. https://cybersecuritynews.com/palo-alto-networks-vulnerabilities/
- BaseFortify — CVE-2026-0301 | Information Disclosure in Palo Alto PAN-OS URL Filtering. https://basefortify.eu/cve_reports/2026/08/cve-2026-0301.html
- Palo Alto Networks — CVE-2026-0301 PAN-OS: Information Disclosure Vulnerability in URL Filtering. https://security.paloaltonetworks.com/CVE-2026-0301
- Cvefeed.Io — CVE-2026-0301 – PAN-OS: Information Disclosure Vulnerability in URL Filtering. https://cvefeed.io/vuln/detail/CVE-2026-0301
VI. Información de contacto
CSIRT PANAMA · Computer Security Incident Response Team
Autoridad Nacional para la Innovación Gubernamental
E-Mail: incidentes@cert.pa · info@cert.pa
Phone: +507 520-CERT (2378) · Web: https://cert.pa · X: @CSIRTPanama · Key ID: 16F2B124
