PT-2026-40754 · Palo Alto Networks · Pan-Os

CVE-2026-0257

·

Publicado

2026-05-13

·

Atualizado

2026-09-10

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas PAN-OS versões anteriores a 10.2.7 PAN-OS versão 10.2.8 PAN-OS versão 10.2.9 PAN-OS versão 10.2.10 PAN-OS versão 10.2.11 Prisma Access (versões afetadas não especificadas)
Descrição Falhas de bypass de autenticação no portal e gateway GlobalProtect permitem que um invasor remoto não autenticado ignore as restrições de segurança e estabeleça conexões VPN não autorizadas. O problema decorre do uso de cookies de anulação de autenticação que carecem de validação adequada de autenticidade e integridade. Quando o Cloud Authentication Service (CAS) está desativado e os cookies de anulação de autenticação estão ativados, os invasores podem manipular esses cookies utilizando a chave pública de certificados específicos usados para criptografia. Isso é feito incluindo um valor de formulário HTTP específico em uma requisição POST enviada ao endpoint de autenticação, permitindo que o invasor forje cookies válidos que o servidor descriptografa, resultando no bypass de autenticação.
A exploração no mundo real foi observada, incluindo campanhas de um único ator de ameaça usando endereços MAC falsificados e a implantação do ransomware Qilin. Nesses incidentes, os invasores obtiveram acesso inicial via VPN, realizaram escalada de privilégios, fizeram o dump de bancos de dados LSASS e NTDS para coleta de credenciais e moveram-se lateralmente usando PsExec e RDP. As atividades de pós-exploração incluíram o uso de AnyDesk, Ngrok e LogMeIn para acesso remoto persistente e a exfiltração de dados para armazenamento em nuvem antes da criptografia dos arquivos.
Recomendações Aplicar as correções relevantes fornecidas pela Palo Alto Networks para as versões do PAN-OS anteriores a 10.2.7, 10.2.8, 10.2.9, 10.2.10 e 10.2.11. Aplicar as correções relevantes fornecidas pela Palo Alto Networks para o Prisma Access. Como mitigação temporária, desative o uso de cookies de anulação de autenticação no serviço GlobalProtect.

Correção

LPE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-07261
CVE-2026-0257
PANOS_CVE2026_0257

Produtos afetados

Pan-Os