CVE-2026-0257: bypass de autentificare în PAN-OS GlobalProtect, exploatat activ
CVE-2026-0257 permite ocolirea autentificării VPN în PAN-OS GlobalProtect. Se află în catalogul CISA KEV. Ce trebuie făcut astăzi.
CVE-2026-0257: bypass de autentificare în PAN-OS GlobalProtect, exploatat activ
Pe scurt
CVE-2026-0257 este o vulnerabilitate de bypass de autentificare în portalul și gateway-ul GlobalProtect din PAN-OS, sistemul care gestionează firewall-urile și VPN-urile corporative de la Palo Alto Networks [1]. Un atacator care o exploatează poate ocoli controalele de acces și poate stabili o conexiune VPN neautorizată către rețeaua internă a companiei [1]. Are un scor CVSS de 7.8, severitate "ridicată" conform NVD [1], publicată pe 13 mai 2026 [1], și figurează în catalogul de vulnerabilități exploatate activ (KEV) al CISA [2], ceea ce confirmă că utilizarea sa reală de către atacatori a fost deja detectată. Dacă organizația ta folosește GlobalProtect pentru acces la distanță, ar trebui să verifici chiar astăzi versiunea de PAN-OS utilizată, să aplici patch-ul furnizat de producător și să analizezi jurnalele conexiunilor VPN recente în căutarea unor accesări anormale.
Ce este și de ce contează
O vulnerabilitate de tip "bypass de autentificare" înseamnă că sistemul care ar trebui să verifice identitatea celui care se conectează poate fi ocolit, permițând trecerea traficului ca și cum ar fi legitim [1]. În acest caz concret, problema afectează portalul și gateway-ul GlobalProtect, soluția VPN de la Palo Alto Networks pe care multe companii o folosesc pentru ca angajații lor să se conecteze de la distanță la rețeaua corporativă [1]. Dacă un atacator reușește să stabilească o conexiune VPN neautorizată, obține un punct de sprijin în interiorul perimetrului rețelei, cu același nivel de încredere ca un angajat legitim conectat de la distanță. Este important de menționat că, potrivit propriei descrieri a producătorului, Panorama și Cloud NGFW nu sunt afectate de această problemă [1]; focusul este pe portalul și gateway-ul GlobalProtect.
Pe cine afectează
Vendorul principal este Palo Alto Networks, în produsul său PAN-OS cu modulul GlobalProtect (portal și gateway) [1]. Fișa NVD asociază de asemenea Siemens ca vendor legat de această CVE, dar fără a specifica produsul sau vreun aviz propriu [1]; pe baza informațiilor disponibile nu se poate confirma o expunere concretă în produsele Siemens, astfel încât nu o tratăm ca pe o acțiune de executat, ci doar ca pe o informație de care să ții cont dacă firma ta integrează soluții de la ambii producători.
În practică, sunt potențial expuse toate organizațiile care folosesc GlobalProtect ca poartă de acces VPN pentru angajați, furnizori sau dispozitive la distanță, mai ales dacă portalul este expus direct pe internet, ceea ce este utilizarea obișnuită pentru acest tip de soluție.
Cum să afli dacă ești vulnerabil
Primul pas este să identifici dacă firma ta are un portal sau gateway GlobalProtect expus pe internet și ce versiune de PAN-OS rulează. Fiind o componentă VPN, prin design este de obicei accesibilă din afara rețelei corporative, ceea ce mărește fereastra de expunere până la aplicarea patch-ului. Verificarea serviciilor organizației tale expuse pe internet — și cu ce versiune de software — este punctul de plecare înainte de a decide prioritățile de aplicare a patch-urilor; dacă nu ai acest inventar actualizat, acesta este primul gol de acoperit.
Ca referință suplimentară, radarul nostru de inteligență OCIRIA clasifică această vulnerabilitate în categoria autentificare și acces neautorizat și o marchează drept prioritară din cauza rolului său în perimetrul rețelei, în concordanță cu includerea sa în catalogul KEV al CISA [2].
Cum te protejezi
- Localizează toate instanțele de PAN-OS cu GlobalProtect (portal și gateway) din infrastructura ta și confirmă versiunea instalată.
- Aplică patch-ul de securitate publicat de Palo Alto Networks de îndată ce este disponibil pentru versiunea ta; fiind vorba de o vulnerabilitate din catalogul KEV, prioritatea trebuie să fie ridicată [2].
- Analizează jurnalele conexiunilor VPN din ultimele săptămâni în căutarea sesiunilor inițiate din locații, la ore sau de pe dispozitive neobișnuite.
- Dacă detectezi indicii de acces neautorizat, ia în considerare rotirea credențialelor și analiza activității ulterioare a acestor sesiuni în cadrul rețelei.
- Consolidează accesul VPN cu autentificare multifactor acolo unde nu este încă activată, ca strat suplimentar de apărare.
- Limitează, pe cât posibil, ce resurse interne sunt accesibile dintr-o sesiune VPN nou stabilită, pentru a reduce impactul în cazul în care o conexiune se dovedește a fi frauduloasă.
Întrebări frecvente
Este exploatată în acest moment această vulnerabilitate?
Da, CISA o include în catalogul său de vulnerabilități exploatate activ (KEV), ceea ce indică o exploatare confirmată în lumea reală [2].
Afectează Panorama sau Cloud NGFW?
Nu. Descrierea tehnică proprie indică în mod expres că Panorama și Cloud NGFW nu sunt afectate de această problemă [1].
Ce gravitate are conform standardelor oficiale?
NVD îi atribuie un CVSS de 7.8, clasificat ca severitate "ridicată" [1]; prezența sa în catalogul KEV al CISA crește urgența practică de a acționa, indiferent de scor [2].
Este suficient să ai firewall pentru a fi protejat?
Nu neapărat: problema rezidă în autentificarea proprie a componentei VPN, astfel încât atenuarea presupune aplicarea patch-ului pentru PAN-OS și verificarea accesărilor, nu doar existența unor reguli de firewall active.
Surse
- [1] https://nvd.nist.gov/vuln/detail/CVE-2026-0257
- [2] https://raw.githubusercontent.com/cisagov/kev-data/develop/known_exploited_vulnerabilities.json