Palo Alto Cortex XSOAR eta Google Chrome integrazioan

Argitalpen-data: 

Laburpen exekutiboa

Palo Alto-k Google Chrome-rekin duen integrazioan eta Cortex XSOARen kalteberatasun kritiko ugari identifikatu ditu, horien artean 9.6ko CVSS-a duten batzuk nabarmenduz. Horien artean, CVE-2026-9875 eta CVE-2026-9874 kalteberatasunek erasotzaile batek HTML manipulatuak erabiliz sandbox-a saihestea ahalbidetzen dute, eta horrek sistemaren segurtasuna arriskuan jar dezake. kalteberatasun hauen esplotazioak biktimak zehaztutako webgune batera bisita egitea eskatzen du, akats hori aktibatzeko diseinatuta dagoena. Gomendatzen da Google Chrome-ren bertsio zuzenak (148.0.7778.216 edo gorago) instalatzea arrisku hauek arintzeko. Une honetan, ez da kalteberatasun hauen esplotazio aktiborik jakinarazi, baina konpromiso arriskua altua da.

Eragindako baliabideak

  • Cortex XSIAM CommvaultSecurityIQ Marketplace (1.1.0-tik 1.1.9-ra)
  • Cortex XSOAR CommvaultSecurityIQ Marketplace (1.1.0-tik 1.1.9-ra)
  • Prisma Browser (< 148.18.4.217)

Azterketa teknikoa

  • CVE-2026-9875: Google Chrome-ren WebGL-en muga gainditzen duen irakurketak Android-en 148.0.7778.216 bertsioa baino lehen, erasotzaile bati HTML manipulatu bat erabiliz seguru ingurutik ihes egitea ahalbidetzen dio. Honek sistemaren segurtasunean eragin kritikoa izan dezake. kalteberatasun hau esplotatzeko, erasotzaileak biktimak zehaztutako webgune batera bisita egitea behar du.
    • CWE-125
    • CVSS: 9.6 (kritikoa)
    • CVSS bektorea: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
    • Esplotazioa: Ez da detektatu
  • CVE-2026-9874: Dawn-en askatu ondoren erabiltzeko kalteberatasun bat (use after free) Google Chrome 148.0.7778.216 bertsioa baino lehen, erasotzaile bati HTML manipulatu bat erabiliz sandbox-a saihestea ahalbidetzen dio. Potentziala kritikoa da, erabiltzailearen sistemaren segurtasuna arriskuan jar dezakeelako. kalteberatasun hau esplotatzeko, erasotzaileak biktimak zehaztutako webgune batera bisita egitea behar du.
    • CWE-416
    • CVSS: 9.6 (kritikoa)
    • CVSS bektorea: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
    • Esplotazioa: Ez da detektatu
  • CVE-2026-8511: Google Chrome-ren erabiltzaile interfazean askatu ondoren erabiltzeko kalteberatasun bat (use after free) 148.0.7778.168 bertsioa baino lehen, erasotzaile bati HTML manipulatu bat erabiliz sandbox-a saihestea ahalbidetzen dio. Honek sistemaren segurtasuna arriskuan jar dezake. Esplotazioa biktimak zehaztutako webgune batera bisita egitea eskatzen du.
    • CWE-416
    • CVSS: 9.6 (kritikoa)
    • CVSS bektorea: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
    • Esplotazioa: Ez da detektatu
  • CVE-2026-8580: Google Chrome-ren Mojo-n "use after free" kalteberatasunak, 148.0.7778.168 bertsioa baino lehen, erasotzaile bati HTML manipulatu bat erabiliz sandbox-a saihestea ahalbidetzen dio. Honek sistemaren segurtasunean eragin handia izan dezake. Esplotatzeko, erasotzaileak biktima HTML zehaztutako webgune batera bisita egitea behar du.
    • CWE-416
    • CVSS: 9.6 (kritikoa)
    • CVSS bektorea: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
    • Esplotazioa: Ez da detektatu
  • CVE-2026-9886: Google Chrome-ren Mac-en askatu ondoren erabiltzeko kalteberatasun bat (use after free) 148.0.7778.216 bertsioa baino lehen, erasotzaile bati HTML manipulatu bat erabiliz sandbox-a saihestea ahalbidetzen dio. Honek segurtasunean eragin kritikoa izan dezake, kode baimenik gabe exekutatzea ahalbidetzen duelako. Esplotatzeko, erasotzaileak biktimak HTML kaltegarria bisitatzeko behartzea behar du.
    • CWE-416
    • CVSS: 9.6 (kritikoa)
    • CVSS bektorea: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
    • Esplotazioa: Ez da detektatu
  • CVE-2026-9876: Google Chrome-ren Android-en WebGL-en askatu ondoren erabiltzeko kalteberatasun bat (use after free) 148.0.7778.216 bertsioa baino lehen, erasotzaile bati HTML manipulatu bat erabiliz sandbox-a saihestea ahalbidetzen dio. Honek sistemaren segurtasuna arriskuan jar dezake. Esplotatzeko, erasotzaileak biktimak zehaztutako webgune batera bisita egitea behar du.
    • CWE-416
    • CVSS: 9.6 (kritikoa)
    • CVSS bektorea: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
    • Esplotazioa: Ez da detektatu
  • CVE-2026-9967: Google Chrome-ren GPU-n 148.0.7778.216 bertsioa baino lehen, muga gainditzen duen idazketa kalteberatasunak erasotzaile bati HTML manipulatu bat erabiliz sandbox-a saihestea ahalbidetzen dio. Eragin handia du, sistemaren segurtasuna arriskuan jartzen duelako. Esplotatzeko, erasotzaileak biktimak kaltegarria den webgune batera bisita egitea behar du.
    • CWE-787
    • CVSS: 9.6 (kritikoa)
    • CVSS bektorea: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
    • Esplotazioa: Ez da detektatu
  • CVE-2026-9918: Google Chrome-ren Tint-en 148.0.7778.216 bertsioa baino lehen, inplementazio oker batek erasotzaile bati HTML manipulatu bat erabiliz sandbox-a saihestea ahalbidetzen dio. Honek sistemaren segurtasuna arriskuan jar dezake, kode baimenik gabe exekutatzea ahalbidetzen duelako. Esplotatzeko, erasotzaileak biktimak HTML kaltegarria bisitatzeko behartzea behar du.
    • CWE-269
    • CVSS: 9.6 (kritikoa)
    • CVSS bektorea: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
    • Esplotazioa: Ez da detektatu
  • CVE-2026-9872: Google Chrome-ren Android-en GPU-n 148.0.7778.216 bertsioa baino lehen, idazketa muga gainditzen duen kalteberatasunak erasotzaile bati HTML manipulatu bat erabiliz sandbox-a saihestea ahalbidetzen dio. Honek sistemaren segurtasuna arriskuan jar dezake. Esplotatzeko, erasotzaileak biktimak zehaztutako webgune batera bisita egitea behar du.
    • CWE-787
    • CVSS: 9.6 (kritikoa)
    • CVSS bektorea: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
    • Esplotazioa: Ez da detektatu
  • CVE-2026-9891: Google Chrome-ren luzapenetan 148.0.7778.216 bertsioa baino lehen, askatu ondoren erabiltzeko kalteberatasun bat (use after free) erasotzaile bati, renderizazio prozesua konprometituta badago, Chrome luzapen manipulatu bat erabiliz sandbox-a saihestea ahalbidetzen dio. Eragin kritikoa du, kode kaltegarria exekutatzeko aukera ematen duelako. Esplotatzeko, erasotzaileak renderizazio prozesua kontrolatu behar du.
    • CWE-416
    • CVSS: 9.0 (kritikoa)
    • CVSS bektorea: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
    • Esplotazioa: Ez da detektatu
  • CVE-2026-9881: Google Chrome-ren Bluetooth-en 148.0.7778.216 bertsioa baino lehen, "use after free" kalteberatasunak erasotzaile bati, erabiltzaile bat kaltegarria den luzapen bat instalatzera engainatzen badu, sandbox-a saihestea ahalbidetzen dio. Honek sistemaren segurtasuna arriskuan jar dezake. Esplotatzeko, erabiltzaileak kaltegarria den luzapena instalatu behar du.
    • CWE-416
    • CVSS: 9.0 (kritikoa)
    • CVSS bektorea: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
    • Esplotazioa: Ez da detektatu

Arintzea/Konponbidea

Deskribatutako segurtasun-arazoak arintzeko, fabrikatzaileak gomendatzen du kaltetutako produktuen bertsio hauetara eguneratzea: Cortex XSIAM eta Cortex XSOAR CommvaultSecurityIQ Marketplace, 1.2.0 bertsioan eguneratu behar da, edo geroago, erabiltzen den bertsioa 1.1.0tik 1.1.9ra bada. Ez dago konponbide alternatiborik edo aringarri ezagunik arazo honetarako.

Erreferentzia gehigarriak