← Blog
🛡️ Vulnérabilité22 juillet 2026

CVE-2026-0257 : contournement d'authentification dans PAN-OS GlobalProtect, activement exploité

CVE-2026-0257 permet de contourner l'authentification VPN dans PAN-OS GlobalProtect. Elle figure au catalogue CISA KEV. Que faire dès aujourd'hui.

OCIRIA security team

CVE-2026-0257 : contournement d'authentification dans PAN-OS GlobalProtect, activement exploité

En bref

CVE-2026-0257 est une vulnérabilité de contournement d'authentification dans le portail et la passerelle (gateway) GlobalProtect de PAN-OS, le système qui gère les pare-feux et les VPN d'entreprise de Palo Alto Networks [1]. Un attaquant qui l'exploite peut contourner les contrôles d'accès et établir une connexion VPN non autorisée vers le réseau interne de l'entreprise [1]. Elle affiche un score CVSS de 7.8, sévérité « élevée » selon NVD [1], publiée le 13 mai 2026 [1], et figure dans le catalogue des vulnérabilités activement exploitées (KEV) de CISA [2], ce qui confirme que son exploitation réelle par des attaquants a déjà été détectée. Si votre organisation utilise GlobalProtect pour l'accès distant, vous devriez dès aujourd'hui vérifier la version de PAN-OS utilisée, appliquer le correctif du fabricant et examiner les journaux de connexions VPN récentes à la recherche d'accès anormaux.

De quoi s'agit-il et pourquoi est-ce important

Une faille de « contournement d'authentification » signifie que le système censé vérifier l'identité de celui qui se connecte peut être contourné, laissant passer du trafic comme s'il était légitime [1]. Dans ce cas précis, le problème touche le portail et la passerelle de GlobalProtect, la solution VPN de Palo Alto Networks que de nombreuses entreprises utilisent pour permettre à leurs employés de se connecter à distance au réseau de l'entreprise [1]. Si un attaquant parvient à établir une connexion VPN non autorisée, il obtient un point d'ancrage à l'intérieur du périmètre réseau, avec le même niveau de confiance qu'un employé légitime connecté à distance. Il est important de noter que, selon la description même du fabricant, Panorama et Cloud NGFW ne sont pas affectés par ce problème [1] ; l'attention se porte sur le portail et la passerelle de GlobalProtect.

Qui est concerné

Le principal éditeur concerné est Palo Alto Networks, pour son produit PAN-OS avec le module GlobalProtect (portail et passerelle) [1]. La fiche NVD associe également Siemens comme éditeur lié à cette CVE, mais sans préciser quel produit ni quel avis propre [1] ; avec les informations disponibles, il n'est pas possible de confirmer une exposition concrète sur des produits Siemens, nous ne la traitons donc pas comme une action à mener, mais simplement comme un élément à garder à l'esprit si votre entreprise intègre des solutions des deux fabricants.

En pratique, sont potentiellement exposées toutes les organisations qui utilisent GlobalProtect comme porte d'entrée VPN pour leurs employés, prestataires ou appareils distants, en particulier si le portail est directement exposé sur internet, ce qui est l'usage habituel de ce type de solution.

Comment savoir si vous êtes vulnérable

La première étape consiste à identifier si votre entreprise dispose d'un portail ou d'une passerelle GlobalProtect exposé sur internet et quelle version de PAN-OS elle exécute. Étant un composant VPN, il est par conception généralement accessible depuis l'extérieur du réseau de l'entreprise, ce qui accroît la fenêtre d'exposition tant que le correctif n'est pas appliqué. Vérifier quels services de votre organisation sont exposés sur internet — et avec quelle version de logiciel — constitue le point de départ avant de décider des priorités de correction ; si vous ne disposez pas de cet inventaire à jour, c'est la première lacune à combler.

À titre de référence supplémentaire, notre radar de renseignement OCIRIA classe cette vulnérabilité dans la catégorie authentification et accès non autorisé, et la signale comme nécessitant une attention prioritaire en raison de son rôle au niveau du périmètre réseau, en cohérence avec son inclusion dans le catalogue KEV de CISA [2].

Comment vous protéger

  • Localisez toutes les instances de PAN-OS avec GlobalProtect (portail et passerelle) dans votre infrastructure et confirmez la version installée.
  • Appliquez le correctif de sécurité publié par Palo Alto Networks dès qu'il est disponible pour votre version ; s'agissant d'une vulnérabilité du catalogue KEV, la priorité doit être élevée [2].
  • Examinez les journaux de connexion VPN des dernières semaines à la recherche de sessions initiées depuis des emplacements, horaires ou appareils inhabituels.
  • Si vous détectez des indices d'accès non autorisé, envisagez de faire tourner les identifiants et d'examiner l'activité ultérieure de ces sessions au sein du réseau.
  • Renforcez l'accès VPN avec une authentification multifacteur là où elle n'est pas encore activée, comme couche de défense supplémentaire.
  • Limitez, dans la mesure du possible, quelles ressources internes sont accessibles depuis une session VPN nouvellement établie, afin de réduire l'impact si une connexion s'avère frauduleuse.

Questions fréquentes

Cette vulnérabilité est-elle actuellement exploitée ?

Oui, CISA l'inclut dans son catalogue des vulnérabilités activement exploitées (KEV), ce qui indique une exploitation confirmée dans le monde réel [2].

Affecte-t-elle Panorama ou Cloud NGFW ?

Non. La description technique elle-même indique expressément que Panorama et Cloud NGFW ne sont pas affectés par ce problème [1].

Quelle est sa gravité selon les normes officielles ?

NVD lui attribue un CVSS de 7.8, classé sévérité « élevée » [1] ; sa présence dans le catalogue KEV de CISA accroît l'urgence pratique d'agir, indépendamment du score [2].

Suffit-il d'avoir un pare-feu pour être protégé ?

Pas nécessairement : le problème réside dans l'authentification même du composant VPN, la mitigation passe donc par le correctif de PAN-OS et l'examen des accès, pas seulement par des règles de pare-feu actives.

Sources

  • [1] https://nvd.nist.gov/vuln/detail/CVE-2026-0257
  • [2] https://raw.githubusercontent.com/cisagov/kev-data/develop/known_exploited_vulnerabilities.json
OCIRIA security team Threat monitoring & response · data from our real-time radar Live radar