Palo Alto Networks a publié un avis de sécurité concernant une vulnérabilité Palo Alto PAN-OS de haute gravité susceptible d’entraîner une exécution de code à distance (RCE) ou un déni de service (DoS). Référencée CVE-2026-0288, cette faille affecte le composant Terminal Server Agent (TSA) User-ID et a reçu un score CVSS-B de 9,2, poussant l’éditeur à lui attribuer son niveau d’urgence le plus élevé.
Selon le bulletin officiel de Palo Alto Networks (https://security.paloaltonetworks.com/), la vulnérabilité provient de plusieurs dépassements de tampon (buffer overflow) présents dans le composant TSA User-ID. Un attaquant distant peut exploiter cette faiblesse en envoyant un trafic réseau spécialement conçu vers le service vulnérable, sans nécessiter d’authentification ni d’interaction de la victime.
Une faille pouvant conduire à une compromission complète
Lorsque le composant Terminal Server Agent User-ID est configuré et accessible depuis un réseau non fiable, un cybercriminel peut provoquer une corruption mémoire pouvant conduire à une exécution de code arbitraire avec des privilèges élevés ou au plantage du service.
Cette vulnérabilité concerne uniquement les équipements disposant d’au moins une entrée Terminal Server Agent configurée dans Device > User Identification > Terminal Server Agents. Les solutions Panorama ainsi que Cloud NGFW sur AWS ne sont pas affectées.
L’exploitation de cette faille pourrait permettre à un attaquant de compromettre un pare-feu exposé sur Internet et d’obtenir un contrôle important sur l’équipement ciblé.
Versions concernées
La vulnérabilité Palo Alto PAN-OS touche plusieurs branches du système d’exploitation :
- PAN-OS 12.1 avant les versions 12.1.4-h8, 12.1.7-h2 et 12.1.8 ;
- PAN-OS 11.2 avant les versions 11.2.4-h20, 11.2.7-h18, 11.2.10-h12 et 11.2.13 ;
- PAN-OS 11.1 avant plusieurs correctifs jusqu’à la version 11.1.16 ;
- PAN-OS 10.2 avant la version 10.2.18-h8.
Les environnements Prisma Access sont également concernés, mais présentent un niveau de risque plus faible en raison de contraintes d’authentification supplémentaires.
Les administrateurs peuvent consulter les versions corrigées directement dans la base de connaissances Palo Alto Networks :
https://docs.paloaltonetworks.com/
Une exposition variable selon la configuration
L’éditeur précise que la criticité dépend fortement de l’exposition du composant TSA.
Lorsque le service est directement accessible depuis Internet ou depuis un réseau non fiable, le risque est considéré comme très élevé avec un score CVSS-B de 9,2.
En revanche, si l’accès est limité uniquement aux adresses IP internes de confiance conformément aux recommandations de déploiement de Palo Alto Networks, le niveau de risque est significativement réduit.
À ce jour, Palo Alto Networks indique ne disposer d’aucune preuve d’exploitation active de cette vulnérabilité.
Correctifs et mesures de protection
Palo Alto Networks recommande de déployer immédiatement les correctifs de sécurité disponibles pour chaque branche concernée.
Dans l’attente des mises à jour, les entreprises doivent :
- restreindre l’accès au composant Terminal Server Agent aux seules adresses IP internes de confiance ;
- vérifier qu’aucun service TSA n’est exposé directement sur Internet ;
- surveiller les journaux réseau afin de détecter toute activité inhabituelle ;
- appliquer les recommandations du Centre for Internet Security (CIS) pour renforcer la sécurité des pare-feu :
https://www.cisecurity.org/
Les clients Prisma Access peuvent également demander un déploiement anticipé des correctifs via le support Palo Alto Networks.
Une vulnérabilité à corriger rapidement
La découverte de CVE-2026-0288, signalée de manière responsable par le chercheur Liang Zhu, rappelle que les composants d’identification et d’authentification intégrés aux pare-feu demeurent des cibles privilégiées pour les attaquants.
Même en l’absence d’exploitation connue, la combinaison d’une attaque réalisable à distance, d’une faible complexité d’exploitation et de l’absence d’authentification requise fait de cette vulnérabilité une priorité pour toutes les organisations utilisant Palo Alto PAN-OS. L’application rapide des correctifs et la limitation de l’exposition réseau restent les meilleures protections contre une éventuelle compromission.
Conclusion
La vulnérabilité Palo Alto PAN-OS (CVE-2026-0288) représente une menace importante pour les entreprises dont le composant TSA User-ID est exposé. Les administrateurs doivent rapidement vérifier leurs configurations, appliquer les mises à jour publiées par Palo Alto Networks et limiter l’accès aux services concernés afin de réduire la surface d’attaque et prévenir toute compromission future.


