Palo Alto Networks a abordé un défaut de sécurité à haute sévérité dans son logiciel PAN-OS qui pourrait entraîner une contournement d’authentification.
La vulnérabilité, suivie comme CVE-2025-0108porte un score CVSS de 7,8 sur 10,0. Le score, cependant, tombe à 5.1 si l’accès à l’interface de gestion est limité à un saut.
“Un contournement d’authentification dans le logiciel Pan-OS de Palo Alto Networks permet à un attaquant non authentifié avec un accès au réseau à l’interface Web de gestion pour contourner l’authentification autrement requise par l’interface Web de gestion Pan-OS et invoquer certains scripts PHP”, Palo Alto Networks Networks dit dans un avis.
“Bien que l’invocation de ces scripts PHP ne permette pas l’exécution du code distant, elle peut avoir un impact négatif sur l’intégrité et la confidentialité de Pan-OS.”
La vulnérabilité affecte les versions suivantes –
- Pan-OS 11.2 = 11.2.4-H4)
- Pan-OS 11.1 = 11.1.6-H1)
- PAN-OS 11.0 (pas à niveau vers une version fixe prise en charge car elle a atteint le statut de fin de vie le 17 novembre 2024)
- Pan-OS 10.2 = 10.2.13-h3
- Pan-OS 10.1 = 10.1.14-H9)
Rechercheur Cyber / Assetnote Security Researcher Adam Kues, qui est reconnu pour découvrir et signaler le défaut, dit Le défaut de sécurité concerne une différence dans la façon dont les composants Nginx et Apache de l’interface gèrent les demandes entrantes, ce qui entraîne une attaque de traversée de répertoire.
Palo Alto Networks a également subi des mises à jour pour résoudre deux autres défauts –
- CVE-2025-0109 (Score CVSS: 5.5) – Une vulnérabilité de suppression de fichiers non authentifiée dans l’interface Web PALO Alto Networks Pan-OS Management qui permet à un attaquant avec un accès réseau à l’interface Web de gestion de supprimer certains fichiers en tant qu’utilisateur “personne”, y compris des journaux limités et Fichiers de configuration (Fixé dans les versions PAN-OS 11.2.4-H4, 11.1.6-H1, 10.2.13-H3 et 10.1.14-H9)
- CVE-2025-0110 (CVSS Score: 7.3) – Une vulnérabilité d’injection de commande dans le plugin Pan-OS OpenConfig PALO NETWORKS qui permet à un administrateur authentifié la possibilité de faire des demandes GNMI à l’interface Web de gestion pan-OS pour contourner les restrictions du système et d’exécuter des commandes arbitraires ( Correction dans le plugin Pan-OS OpenConfig version 2.1.2)
Pour atténuer le risque posé par la vulnérabilité, il est très conseillé de désactiver l’accès à l’interface de gestion à partir d’Internet ou de tout réseau non fiable. Les clients qui n’utilisent pas OpenConfig peuvent soit choisir de désactiver ou de désinstaller le plugin à partir de leurs instances.


