حمله فعال به باگ دور زدن احراز هویت VPN پالو آلتو
خلاصهٔ کاملتر
پالو آلتو نتورکس هشدار داده که یه باگ دور زدن احراز هویت توی GlobalProtect با شناسه CVE-2026-0257 حالا توی حملههای واقعی برای نفوذ به شبکههای شرکتی بهرهبرداری میشه. این شرکت اوایل همین ماه باگ رو وصله کرده بود و گفته بود میشه باهاش یه اتصال VPN غیرمجاز روی دستگاه برقرار کرد.
اول این باگ شدت Medium گرفته بود، چون بهرهبرداری ازش به یه پیکربندی خاص نیاز داره: باید کوکیهای authentication override فعال باشن و یه تنظیم گواهی مشخص هم وجود داشته باشه. ولی روز جمعه پالو آلتو هشدار رو آپدیت کرد و گفت باگ داره فعالانه روی دستگاههای وصلهنشده بهرهبرداری میشه و شدتش رو به High بالا برد.
طبق گزارش Rapid7، این حملهها از ۱۷ مه روی چند مشتری دیده شده. مهاجمها با کوکیهای جعلی authentication override که حساب ادمین محلی رو هدف میگرفتن، به gateway های GlobalProtect وارد میشدن. توی بعضی موارد تونستن از طریق VPN به شبکه داخلی دسترسی پیدا کنن، هرچند خیلی وقتها با اینکه دستگاه کوکی جعلی رو قبول میکرد، نمیتونستن یه نشست کامل VPN برقرار کنن.
ریشه فنی باگ جالبه: دستگاه GlobalProtect این کوکیها رو با یه کلید خصوصی پیکربندیشده رمزگشایی میکنه و بعد به محتوای رمزگشاییشده اعتماد میکنه، بدون اینکه هیچ تایید امضایی انجام بده. حالا اگه همون گواهی هم برای سرویسهای HTTPS و هم برای کوکیهای authentication override استفاده شده باشه، مهاجم میتونه کلید عمومی متناظر رو از طریق نشست HTTPS به دست بیاره و باهاش کوکیهای جعلی بسازه که دستگاه بهعنوان معتبر قبولشون میکنه.
Rapid7 یه proof-of-concept ساخته که نشون میده چطور میشه گواهیهای عمومی یه portal یا gateway رو گرفت، یه کوکی جعلی برای هر کاربر دلخواه ساخت، و بدون دونستن هیچ اطلاعات ورود معتبری احراز هویت کرد — و با همین PoC موفق شدن به یه gateway وصلهنشده وارد بشن.
سازمانهایی که از GlobalProtect استفاده میکنن باید فوراً آخرین بهروزرسانی امنیتی رو نصب کنن. بهعنوان راهکار موقت هم میشه ویژگی authentication override رو خاموش کرد یا برای این قابلیت یه گواهی جدا گذاشت و با سرویسهای دیگه دستگاه به اشتراکش نذاشت. این باگ به فهرست KEV سازمان CISA اضافه شده و آژانسهای فدرال موظف شدن تا ۱ ژوئن وصلهاش کنن.
نکات کلیدی:
- باگ CVE-2026-0257 توی GlobalProtect پالو آلتو حالا فعالانه توی حملههای واقعی بهرهبرداری میشه
- مهاجم با جعل کوکی authentication override بدون اطلاعات ورود به VPN وصل میشه
- ریشه مشکل: دستگاه کوکی رو رمزگشایی میکنه ولی امضاش رو تایید نمیکنه
- استفاده از یه گواهی مشترک بین HTTPS و کوکیها مسیر حمله رو باز میکنه
- راهکار: نصب فوری وصله، خاموش کردن authentication override، یا استفاده از گواهی جداگانه




