CVE-2026-0257: bypass de autenticación en PAN-OS GlobalProtect, explotado activamente
CVE-2026-0257 permite saltar la autenticación VPN en PAN-OS GlobalProtect. Está en el catálogo CISA KEV. Qué hacer hoy.
CVE-2026-0257: bypass de autenticación en PAN-OS GlobalProtect, explotado activamente
En corto
CVE-2026-0257 es una vulnerabilidad de bypass de autenticación en el portal y la puerta de enlace (gateway) GlobalProtect de PAN-OS, el sistema que gestiona los firewalls y las VPN corporativas de Palo Alto Networks [1]. Un atacante que la explote puede saltarse los controles de acceso y establecer una conexión VPN no autorizada hacia la red interna de la empresa [1]. Tiene una puntuación CVSS de 7.8, severidad "alta" según NVD [1], publicada el 13 de mayo de 2026 [1], y figura en el catálogo de vulnerabilidades explotadas activamente (KEV) de CISA [2], lo que confirma que ya se ha detectado su uso real por parte de atacantes. Si tu organización usa GlobalProtect como acceso remoto, hoy mismo deberías comprobar la versión de PAN-OS en uso, aplicar el parche del fabricante y revisar los registros de conexiones VPN recientes en busca de accesos anómalos.
Qué es y por qué importa
Un fallo de "bypass de autenticación" significa que el sistema que debería verificar la identidad de quien se conecta puede ser eludido, dejando pasar tráfico como si fuera legítimo [1]. En este caso concreto, el problema afecta al portal y al gateway de GlobalProtect, la solución de VPN de Palo Alto Networks que muchas empresas usan para que sus empleados se conecten de forma remota a la red corporativa [1]. Si un atacante consigue establecer una conexión VPN no autorizada, obtiene un punto de apoyo dentro del perímetro de red, con el mismo nivel de confianza que un empleado legítimo conectado en remoto. Es importante señalar que, según la propia descripción del fabricante, Panorama y Cloud NGFW no están afectados por este problema [1]; el foco está en el portal y el gateway de GlobalProtect.
A quién afecta
El vendor principal es Palo Alto Networks, en su producto PAN-OS con el módulo GlobalProtect (portal y gateway) [1]. La ficha de NVD también asocia a Siemens como vendor relacionado con esta CVE, pero sin especificar qué producto ni con qué aviso propio [1]; con la información disponible no se puede confirmar una exposición concreta en productos Siemens, así que no la tratamos como una acción a ejecutar, solo como un dato a tener presente si tu empresa integra soluciones de ambos fabricantes.
En la práctica, están potencialmente expuestas todas las organizaciones que usan GlobalProtect como puerta de entrada VPN para empleados, proveedores o dispositivos remotos, especialmente si el portal está publicado directamente en internet, que es el uso habitual de este tipo de solución.
Cómo saber si eres vulnerable
El primer paso es identificar si tu empresa tiene un portal o gateway GlobalProtect expuesto en internet y qué versión de PAN-OS ejecuta. Al ser un componente de VPN, por diseño suele estar accesible desde fuera de la red corporativa, lo que aumenta la ventana de exposición mientras no se aplique el parche. Comprobar qué servicios de tu organización están expuestos hacia internet —y con qué versión de software— es el punto de partida antes de decidir prioridades de parcheo; si no tienes ese inventario actualizado, es el primer hueco a cerrar.
Como referencia adicional, nuestro radar de inteligencia OCIRIA clasifica esta vulnerabilidad en la categoría de autenticación y acceso no autorizado, y la señala como de atención prioritaria por su papel en el perímetro de red, en línea con su inclusión en el catálogo KEV de CISA [2].
Cómo protegerte
- Localiza todas las instancias de PAN-OS con GlobalProtect (portal y gateway) en tu infraestructura y confirma la versión instalada.
- Aplica el parche de seguridad publicado por Palo Alto Networks en cuanto esté disponible para tu versión; tratándose de una vulnerabilidad en el catálogo KEV, la prioridad debe ser alta [2].
- Revisa los logs de conexión VPN de las últimas semanas en busca de sesiones iniciadas desde ubicaciones, horarios o dispositivos inusuales.
- Si detectas indicios de acceso no autorizado, considera rotar credenciales y revisar la actividad posterior de esas sesiones dentro de la red.
- Refuerza el acceso VPN con autenticación multifactor allí donde aún no esté activada, como capa adicional de defensa.
- Limita, en la medida de lo posible, qué recursos internos son alcanzables desde una sesión VPN recién establecida, para reducir el impacto si una conexión resulta ser fraudulenta.
Preguntas frecuentes
¿Está siendo explotada esta vulnerabilidad en este momento?
Sí, CISA la incluye en su catálogo de vulnerabilidades explotadas activamente (KEV), lo que indica explotación confirmada en el mundo real [2].
¿Afecta a Panorama o a Cloud NGFW?
No. La propia descripción técnica indica expresamente que Panorama y Cloud NGFW no están afectados por este problema [1].
¿Qué gravedad tiene según los estándares oficiales?
NVD le asigna un CVSS de 7.8, clasificado como severidad "alta" [1]; su presencia en el catálogo KEV de CISA eleva la urgencia práctica de actuar, independientemente de la puntuación [2].
¿Basta con tener firewall para estar protegido?
No necesariamente: el problema reside en la propia autenticación del componente VPN, por lo que la mitigación pasa por parchear PAN-OS y revisar accesos, no solo por tener reglas de firewall activas.
Fuentes
- [1] https://nvd.nist.gov/vuln/detail/CVE-2026-0257
- [2] https://raw.githubusercontent.com/cisagov/kev-data/develop/known_exploited_vulnerabilities.json