PT-2026-40754 · Palo Alto Networks · Pan-Os
CVE-2026-0257
·
Publicado
2026-05-13
·
Atualizado
2026-09-10
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
PAN-OS versões anteriores a 10.2.7
PAN-OS versão 10.2.8
PAN-OS versão 10.2.9
PAN-OS versão 10.2.10
PAN-OS versão 10.2.11
Prisma Access (versões afetadas não especificadas)
Descrição
Falhas de bypass de autenticação no portal e gateway GlobalProtect permitem que um invasor remoto não autenticado ignore as restrições de segurança e estabeleça conexões VPN não autorizadas. O problema decorre do uso de cookies de anulação de autenticação que carecem de validação adequada de autenticidade e integridade. Quando o Cloud Authentication Service (CAS) está desativado e os cookies de anulação de autenticação estão ativados, os invasores podem manipular esses cookies utilizando a chave pública de certificados específicos usados para criptografia. Isso é feito incluindo um valor de formulário HTTP específico em uma requisição POST enviada ao endpoint de autenticação, permitindo que o invasor forje cookies válidos que o servidor descriptografa, resultando no bypass de autenticação.
A exploração no mundo real foi observada, incluindo campanhas de um único ator de ameaça usando endereços MAC falsificados e a implantação do ransomware Qilin. Nesses incidentes, os invasores obtiveram acesso inicial via VPN, realizaram escalada de privilégios, fizeram o dump de bancos de dados LSASS e NTDS para coleta de credenciais e moveram-se lateralmente usando PsExec e RDP. As atividades de pós-exploração incluíram o uso de AnyDesk, Ngrok e LogMeIn para acesso remoto persistente e a exfiltração de dados para armazenamento em nuvem antes da criptografia dos arquivos.
Recomendações
Aplicar as correções relevantes fornecidas pela Palo Alto Networks para as versões do PAN-OS anteriores a 10.2.7, 10.2.8, 10.2.9, 10.2.10 e 10.2.11.
Aplicar as correções relevantes fornecidas pela Palo Alto Networks para o Prisma Access.
Como mitigação temporária, desative o uso de cookies de anulação de autenticação no serviço GlobalProtect.
Correção
LPE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pan-Os