← Blog
🛡️ ثغرة22 يوليو 2026

CVE-2026-0257: تجاوز المصادقة في PAN-OS GlobalProtect، مستغَل بشكل نشط

تتيح ثغرة CVE-2026-0257 تجاوز مصادقة VPN في PAN-OS GlobalProtect. وهي مدرجة في كتالوج CISA KEV. إليك ما يجب فعله اليوم.

OCIRIA security team

CVE-2026-0257: تجاوز المصادقة في PAN-OS GlobalProtect، مستغَل بشكل نشط

باختصار

CVE-2026-0257 هي ثغرة تجاوز مصادقة في بوابة (portal) وبوابة الدخول (gateway) الخاصة بـ GlobalProtect في PAN-OS، النظام الذي يدير جدران الحماية وشبكات VPN المؤسسية الخاصة بـ Palo Alto Networks [1]. يمكن للمهاجم الذي يستغلها تجاوز ضوابط الوصول وإنشاء اتصال VPN غير مصرح به نحو الشبكة الداخلية للشركة [1]. تحمل هذه الثغرة درجة CVSS تبلغ 7.8، بمستوى خطورة "عالٍ" وفقًا لـ NVD [1]، ونُشرت بتاريخ 13 de mayo de 2026 [1]، وهي مدرجة في كتالوج الثغرات المستغَلة بشكل نشط (KEV) الخاص بـ CISA [2]، مما يؤكد أنه قد تم بالفعل رصد استغلالها الفعلي من قبل المهاجمين. إذا كانت مؤسستك تستخدم GlobalProtect للوصول عن بُعد، فعليك اليوم بالتحديد التحقق من إصدار PAN-OS المستخدم، وتطبيق تحديث الأمان الصادر عن الشركة المصنّعة، ومراجعة سجلات اتصالات VPN الأخيرة بحثًا عن أي وصول غير معتاد.

ما هي ولماذا تُعد مهمة

خلل "تجاوز المصادقة" يعني أن النظام الذي يُفترض أن يتحقق من هوية المتصل يمكن الالتفاف عليه، مما يسمح بمرور حركة البيانات وكأنها مشروعة [1]. في هذه الحالة تحديدًا، تؤثر المشكلة على بوابة (portal) وبوابة الدخول (gateway) الخاصة بـ GlobalProtect، حل VPN من Palo Alto Networks الذي تستخدمه شركات عديدة ليتصل موظفوها عن بُعد بالشبكة المؤسسية [1]. إذا تمكّن مهاجم من إنشاء اتصال VPN غير مصرح به، فإنه يحصل على موطئ قدم داخل محيط الشبكة، بنفس مستوى الثقة الذي يتمتع به موظف شرعي متصل عن بُعد. من المهم الإشارة إلى أنه وفقًا لوصف الشركة المصنّعة نفسها، فإن Panorama وCloud NGFW غير متأثرين بهذه المشكلة [1]؛ إذ ينحصر التركيز في بوابة (portal) وبوابة الدخول (gateway) الخاصة بـ GlobalProtect.

من يتأثر بها

المورّد الرئيسي هو Palo Alto Networks، في منتجه PAN-OS مع وحدة GlobalProtect (البوابة وبوابة الدخول) [1]. كما تربط بطاقة NVD شركة Siemens كمورّد ذي صلة بهذه الثغرة، لكن دون تحديد أي منتج أو أي نشرة أمنية خاصة بها [1]؛ ومع المعلومات المتاحة، لا يمكن تأكيد وجود تعرّض محدد في منتجات Siemens، لذا لا نتعامل مع هذه النقطة كإجراء واجب التنفيذ، بل كمعلومة يجب أخذها بعين الاعتبار إذا كانت شركتك تدمج حلولًا من كلتا الشركتين المصنّعتين.

من الناحية العملية، تُعد جميع المؤسسات التي تستخدم GlobalProtect كبوابة دخول VPN للموظفين أو الموردين أو الأجهزة عن بُعد معرّضة للخطر بشكل محتمل، خصوصًا إذا كانت البوابة منشورة مباشرة على الإنترنت، وهو الاستخدام المعتاد لهذا النوع من الحلول.

كيف تعرف ما إذا كنت عرضة للخطر

الخطوة الأولى هي تحديد ما إذا كانت شركتك تمتلك بوابة أو بوابة دخول GlobalProtect مكشوفة على الإنترنت، ومعرفة إصدار PAN-OS الذي يعمل عليها. وبما أنه مكوّن VPN، فإنه غالبًا ما يكون بحكم تصميمه قابلًا للوصول من خارج الشبكة المؤسسية، مما يزيد من نافذة التعرض للخطر ما لم يتم تطبيق التحديث الأمني. إن معرفة الخدمات المكشوفة على الإنترنت في مؤسستك -وبأي إصدار من البرمجيات- هي نقطة الانطلاق قبل تحديد أولويات التحديث؛ وإذا لم يكن لديك هذا الجرد محدّثًا، فهو أول ثغرة يجب سدّها.

كمرجع إضافي، يصنّف رادار الاستخبارات الخاص بنا OCIRIA هذه الثغرة ضمن فئة المصادقة والوصول غير المصرح به، ويشير إليها كأولوية قصوى نظرًا لدورها في محيط الشبكة، بما يتماشى مع إدراجها في كتالوج KEV الخاص بـ CISA [2].

كيف تحمي نفسك

  • حدد جميع نُسخ PAN-OS التي تستخدم GlobalProtect (البوابة وبوابة الدخول) في بنيتك التحتية وتحقق من الإصدار المثبّت.
  • طبّق التحديث الأمني الصادر عن Palo Alto Networks فور توفره لإصدارك؛ وبما أن الأمر يتعلق بثغرة مدرجة في كتالوج KEV، يجب أن تكون الأولوية عالية [2].
  • راجع سجلات اتصال VPN الخاصة بالأسابيع الأخيرة بحثًا عن جلسات بدأت من مواقع أو أوقات أو أجهزة غير معتادة.
  • إذا رصدت مؤشرات على وصول غير مصرح به، فكّر في تدوير بيانات الاعتماد ومراجعة النشاط اللاحق لتلك الجلسات داخل الشبكة.
  • عزّز الوصول عبر VPN بالمصادقة متعددة العوامل حيثما لم تكن مفعّلة بعد، كطبقة دفاع إضافية.
  • قلّل، قدر الإمكان، الموارد الداخلية التي يمكن الوصول إليها من جلسة VPN حديثة الإنشاء، لتقليل الأثر في حال تبيّن أن أحد الاتصالات احتيالي.

أسئلة متكررة

هل يجري استغلال هذه الثغرة حاليًا؟

نعم، تدرجها CISA في كتالوج الثغرات المستغَلة بشكل نشط (KEV)، مما يشير إلى استغلال مؤكد في العالم الحقيقي [2].

هل تؤثر على Panorama أو Cloud NGFW؟

لا. يشير الوصف التقني نفسه صراحةً إلى أن Panorama وCloud NGFW غير متأثرين بهذه المشكلة [1].

ما مدى خطورتها وفقًا للمعايير الرسمية؟

تمنحها NVD درجة CVSS تبلغ 7.8، مصنّفة بمستوى خطورة "عالٍ" [1]؛ ووجودها في كتالوج KEV الخاص بـ CISA يرفع من الإلحاحية العملية للتصرف، بغض النظر عن الدرجة [2].

هل يكفي وجود جدار حماية لتكون محميًا؟

ليس بالضرورة: تكمن المشكلة في مصادقة مكوّن VPN نفسه، لذا فإن التخفيف من الخطر يمرّ عبر تحديث PAN-OS ومراجعة الوصول، لا مجرد وجود قواعد جدار حماية نشطة.

المصادر

  • [1] https://nvd.nist.gov/vuln/detail/CVE-2026-0257
  • [2] https://raw.githubusercontent.com/cisagov/kev-data/develop/known_exploited_vulnerabilities.json
OCIRIA security team Threat monitoring & response · data from our real-time radar Live radar