CVE-2025-4619 | PAN-OS: Firewall Denial of Service (DoS) Using Specially Crafted Packets

A denial-of-service (DoS) vulnerability in Palo Alto Networks PAN-OS software enables an unauthenticated attacker to reboot a firewall by sending a specially crafted packet through the dataplane. Repeated attempts to initiate a reboot causes the firewall to enter maintenance mode. This issue is applicable to the PAN-OS software versions listed below on PA-Series firewalls, VM-Series firewalls, and Prisma® Access software. This issue does not affect Cloud NGFW. ​​We have successfully completed the Prisma Access upgrade for all customers, with the exception of those facing issues such as conflicting maintenance windows. Remaining customers will be promptly scheduled for an upgrade through our standard upgrade process.

公開: 2025-11-13 最終更新: 2026-06-17 Assigner: [email protected] ソース: [email protected]

総合評価: CVE-2025-4619 は中リスク(40.8/100)。CVSS 深刻度は中。悪用される可能性が高い(EPSS 0.52%、40 パーセンタイル) 推奨対応: 影響資産を整理し、修補計画に組み込んでください。

リスクは変動します。再評価に基づき、本ページの表示内容を更新しています。

CVE-2025-4619 の EPSS(Exploit Prediction Scoring System)スコア

EPSS は日次で悪用されやすさの相対度合いを推定します。パーセンタイルは採点済み CVE の中での相対位置(高いほど相対的に深刻)を示します。

# 日付 旧 EPSS スコア 新 EPSS スコア Δ(新 − 旧)
1 2026-06-15 0.05% 0.52% +0.47%
2 2025-11-21 0.04% 0.05% +0.01%
3 2025-11-14 0.04%

EPSS の全履歴 (全 3 件)

CVE-2025-4619 の CVSS(Common Vulnerability Scoring System)指標

この CVE の CVSS 指標。

ベーススコア バージョン 深刻度 ベクトル 悪用しやすさ 影響 スコアの出典
6.6 4.0 MEDIUM
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:U/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:Y/R:U/V:C/RE:M/U:Amber クリックして展開
攻撃ベクター (AV:N)
インターネットや社内 WAN など、ルーティングされたネットワーク越しに遠隔から踏み台にしうる。
攻撃の複雑さ (AC:L)
手順が短く、再現性が高い。
攻撃要件 (AT:N)
到達性以外に、追加のインフラ条件やデータ前提は要らない。
必要な権限 (PR:N)
昇格やログインなしで踏み台にしうる。
ユーザーの関与 (UI:N)
被害者の操作なしでも攻撃が完結しうる。
脆弱システムの機密性への影響 (VC:N)
脆弱な対象から機微情報が読まれうる余地はほとんどない。
脆弱システムの完全性への影響 (VI:N)
改ざん・なりすましで信頼が揺らぐ局面はほとんど想定されない。
脆弱システムの可用性への影響 (VA:H)
長時間のサービス不能やデータ損壊に伴う復旧困難が現実的。
後続システムの機密性への影響 (SC:N)
脆弱点を経由して下流の機微情報が読まれうる余地はほとんどない。
後続システムの完全性への影響 (SI:N)
下流の記録や設定が歪められる局面はほとんど想定されない。
後続システムの可用性への影響 (SA:N)
下流サービスが止まるほどの影響は想定しにくい。
悪用の成熟度(Threat) (E:U)
公開 PoC・実害報告・自動化キットのいずれも確認できない。
機密性に対するセキュリティ要件(環境) (CR:X)
未指定のときは情報不足とみなし、スコア上は高要求(保守的)として扱う。
完全性に対するセキュリティ要件(環境) (IR:X)
未指定のときは情報不足とみなし、スコア上は高要求(保守的)として扱う。
可用性に対するセキュリティ要件(環境) (AR:X)
未指定のときは情報不足とみなし、スコア上は高要求(保守的)として扱う。
変更後の攻撃ベクター (MAV:X)
環境側で上書きしない限り、ベースの AV を採用。
変更後の攻撃の複雑さ (MAC:X)
環境側で上書きしない限り、ベースの AC を採用。
変更後の攻撃要件 (MAT:X)
環境側で上書きしない限り、ベースの AT を採用。
変更後の必要な権限 (MPR:X)
環境側で上書きしない限り、ベースの PR を採用。
変更後のユーザーの関与 (MUI:X)
環境側で上書きしない限り、ベースの UI を採用。
変更後の脆弱システムの機密性への影響 (MVC:X)
環境側で上書きしない限り、ベースの VC を採用。
変更後の脆弱システムの完全性への影響 (MVI:X)
環境側で上書きしない限り、ベースの VI を採用。
変更後の脆弱システムの可用性への影響 (MVA:X)
環境側で上書きしない限り、ベースの VA を採用。
変更後の後続システムの機密性への影響 (MSC:X)
環境側で上書きしない限り、ベースの SC を採用。
変更後の後続システムの完全性への影響 (MSI:X)
環境側で上書きしない限り、ベースの SI を採用。
変更後の後続システムの可用性への影響 (MSA:X)
環境側で上書きしない限り、ベースの SA を採用。
安全性(補足、スコア非変更) (S:X)
人的安全への追加評価を行わない。
自動化可否(補足、スコア非変更) (AU:Y)
偵察・武器化・配信・悪用の四段階を、人手を介さず連結しうる。
復旧(補足、スコア非変更) (R:U)
運用手順や手作業の介入がないと戻らない。
価値密度(補足、スコア非変更) (V:C)
中央サーバや権限集約点など、一撃で大きな価値を握りうる。
対応工数(補足、スコア非変更) (RE:M)
リモート更新、機能オフ、計画停止を伴うアップグレードなど、中程度の運用負荷。
提供元の緊急度(補足、スコア非変更) (U:AMBER)
Amber:中程度の緊急度。
[email protected]

CVE-2025-4619 の弱点分類(列挙)

CVE-2025-4619 の影響を受けるソフトウェア/構成

ベンダー 製品 バージョン 生の CPE
palo_alto_networks pan-os >= 11.2.0, < 11.2.5 cpe:2.3:o:palo_alto_networks:pan-os:*:*:*:*:*:*:*:*
palo_alto_networks pan-os >= 11.2.4, < 11.2.4-h4 cpe:2.3:o:palo_alto_networks:pan-os:*:*:*:*:*:*:*:*
palo_alto_networks pan-os >= 11.2.3, < 11.2.3-h6 cpe:2.3:o:palo_alto_networks:pan-os:*:*:*:*:*:*:*:*
palo_alto_networks pan-os >= 11.2.2, < 11.2.2-h2 cpe:2.3:o:palo_alto_networks:pan-os:*:*:*:*:*:*:*:*
palo_alto_networks pan-os >= 11.1.0, < 11.1.7 cpe:2.3:o:palo_alto_networks:pan-os:*:*:*:*:*:*:*:*
palo_alto_networks pan-os >= 11.1.6, < 11.1.6-h1 cpe:2.3:o:palo_alto_networks:pan-os:*:*:*:*:*:*:*:*
palo_alto_networks pan-os >= 11.1.4, < 11.1.4-h13 cpe:2.3:o:palo_alto_networks:pan-os:*:*:*:*:*:*:*:*
palo_alto_networks pan-os >= 11.1.4, < 11.1.4-h4 cpe:2.3:o:palo_alto_networks:pan-os:*:*:*:*:*:*:*:*
palo_alto_networks pan-os >= 11.1.3, < 11.1.3-h2 cpe:2.3:o:palo_alto_networks:pan-os:*:*:*:*:*:*:*:*
palo_alto_networks pan-os >= 11.1.2, < 11.1.2-h18 cpe:2.3:o:palo_alto_networks:pan-os:*:*:*:*:*:*:*:*
palo_alto_networks pan-os >= 11.1.2, < 11.1.2-h9 cpe:2.3:o:palo_alto_networks:pan-os:*:*:*:*:*:*:*:*
palo_alto_networks pan-os >= 10.2.0, < 10.2.14 cpe:2.3:o:palo_alto_networks:pan-os:*:*:*:*:*:*:*:*
palo_alto_networks pan-os >= 10.2.13, < 10.2.13-h3 cpe:2.3:o:palo_alto_networks:pan-os:*:*:*:*:*:*:*:*
palo_alto_networks pan-os >= 10.2.12, < 10.2.12-h6 cpe:2.3:o:palo_alto_networks:pan-os:*:*:*:*:*:*:*:*
palo_alto_networks pan-os >= 10.2.11, < 10.2.11-h12 cpe:2.3:o:palo_alto_networks:pan-os:*:*:*:*:*:*:*:*
palo_alto_networks pan-os >= 10.2.10, < 10.2.10-h14 cpe:2.3:o:palo_alto_networks:pan-os:*:*:*:*:*:*:*:*
palo_alto_networks pan-os >= 10.2.10, < 10.2.10-h2 cpe:2.3:o:palo_alto_networks:pan-os:*:*:*:*:*:*:*:*
palo_alto_networks pan-os >= 10.2.9, < 10.2.9-h21 cpe:2.3:o:palo_alto_networks:pan-os:*:*:*:*:*:*:*:*
palo_alto_networks pan-os >= 10.2.9, < 10.2.9-h6 cpe:2.3:o:palo_alto_networks:pan-os:*:*:*:*:*:*:*:*
palo_alto_networks pan-os >= 10.2.8, < 10.2.8-h21 cpe:2.3:o:palo_alto_networks:pan-os:*:*:*:*:*:*:*:*
palo_alto_networks pan-os >= 10.2.8, < 10.2.8-h10 cpe:2.3:o:palo_alto_networks:pan-os:*:*:*:*:*:*:*:*
palo_alto_networks pan-os >= 10.2.7, < 10.2.7-h24 cpe:2.3:o:palo_alto_networks:pan-os:*:*:*:*:*:*:*:*
palo_alto_networks pan-os >= 10.2.7, < 10.2.7-h11 cpe:2.3:o:palo_alto_networks:pan-os:*:*:*:*:*:*:*:*
palo_alto_networks prisma_access >= 11.2.4, < 11.2.4-h4 cpe:2.3:o:palo_alto_networks:prisma_access:*:*:*:*:*:PAN-OS:*:*
palo_alto_networks prisma_access >= 10.2.10, < 10.2.10-h14 cpe:2.3:o:palo_alto_networks:prisma_access:*:*:*:*:*:PAN-OS:*:*

CVE-2025-4619 の参考情報

cvelogic Threat Intelligence