Компанія Palo Alto Networks повідомила про активну експлуатацію вразливості в операційній системі PAN-OS. Проблема, що отримала ідентифікатор CVE-2026-0257 та оцінку 7.8 за шкалою CVSS, дозволяє зловмисникам обходити автентифікацію. Під загрозою опинилися компоненти порталу та шлюзу рішення для організації віртуальних приватних мереж (VPN) — GlobalProtect.
За даними розробника, уразливість використовується невідомими зловмисниками для отримання несанкціонованого доступу до корпоративних мереж через шлюзи GlobalProtect. Оскільки ці пристрої розташовані безпосередньо на периметрі мережі й обслуговують віддалених користувачів, будь-який успішний обхід механізмів автентифікації фактично відкриває зловмисникам прямий шлях до внутрішньої інфраструктури компанії.
З технічної точки зору, CVE-2026-0257 виникає через логічну помилку в обробці сесій або перевірці облікових даних компонентами GlobalProtect portal та GlobalProtect gateway. Атака може бути реалізована віддалено через інтернет без попередньої автентифікації (unauthenticated). Надіславши спеціально сформований HTTPS-запит, атакуючий здатний обійти перевірку облікових даних, згенерувати валідну сесію та отримати доступ, аналогічний до прав легітимного користувача чи адміністратора системи. Це дозволяє створювати нові VPN-тунелі або перехоплювати чинні підключення.
Прикордонні пристрої, такі як міжмережеві екрани наступного покоління (NGFW) від Palo Alto Networks, традиційно є пріоритетною ціллю для APT-угруповань та брокерів початкового доступу (Initial Access Brokers). Компрометація такого пристрою не лише дає зловмисникам плацдарм для просування всередині мережі (lateral movement), але й дозволяє контролювати трафік організації, перехоплювати конфіденційні дані та здійснювати атаки класу «людина посередині» (MitM).
Варто згадати подібні інциденти минулих років, зокрема експлуатацію критичної діри CVE-2024-3400 у PAN-OS, коли зловмисники масово зламували пристрої державних та приватних структур ще до моменту випуску патчів. Нова ситуация з CVE-2026-0257 підтверджує тенденцію: вразливості у VPN-шлюзах залишаються критичною загрозою номер один. Для українських компаній, які використовують Palo Alto Networks для захисту периметра в умовах кібервійни, ця загроза є максимально актуальною та потребує негайної реакції.
Що це означає на практиці
Для захисту інфраструктури команда пентестерів рекомендує вжити наступних невідкладних заходів:
- Термінове оновлення програмного забезпечення. Перевірте версію PAN-OS на всіх корпоративних пристроях Palo Alto Networks. Якщо на них активовано компоненти GlobalProtect portal або GlobalProtect gateway, негайно встановіть патчі та виправлення безпеки від виробника. Не відкладайте оновлення периметрового обладнання на планові технологічні вікна.
- Перевірка лог-файлів (Hunting). Проведіть ретельний аналіз журналів на наявність ознак компрометації. Особливу увагу слід приділити логам автентифікації у файлі
authd.logта системним журналамgpserver.log, які фіксують запити до порталу GlobalProtect. Шукайте аномальні спроби підключень, успішні сесії з нетипових IP-адрес, а також запити до шлюзу без відповідних записів про проходження багатофакторної автентифікації (MFA). - Обмеження доступу до адміністративного інтерфейсу. Переконайтеся, що інтерфейс керування пристроєм (Management Interface / MGT) повністю закритий від доступу з публічної мережі Інтернет. Управління міжмережевими екранами має здійснюватися виключно через виділену адміністративну мережу (Out-of-Band Management) або за допомогою захищеного Jump-сервера.
- Впровадження концепції Zero Trust. Не розглядайте успішне VPN-підключення користувача як дозвіл на доступ до всей внутрішньої мережі. Розділіть інфраструктуру на сегменти (network segmentation), налаштуйте суворі правила міжсегментного екранування та моніторте будь-яку підозрілу активність (використання інструментів на кшталт PowerShell та WMI для збору інформації) з адресного пулу клієнтів VPN.
