هشدار پالو آلتو: نفوذ فعال به VPN گلوبالپروتکت
خلاصهٔ کاملتر
به گفتهٔ GBHackers، پالو آلتو نتورکس بعد از تأیید اکسپلویت فعال، یه هشدار فوری دربارهٔ آسیبپذیری VPN گلوبالپروتکت با شناسهٔ CVE-2026-0257 داده که استقرارهای PAN-OS با پیکربندیهای خاص رو تحت تأثیر قرار میده. این نقص روی کامپوننتهای پورتال و گیتوی GlobalProtect اثر میذاره و یه bypass احراز هویت رو ممکن میکنه که با اون، مهاجم بدون احراز هویت میتونه سشن VPN بسازه و بالقوه به شبکهٔ داخلی سازمان دست پیدا کنه.
طبق تحلیل محققهای Unit 42، ریشهٔ آسیبپذیری به مدیریت نادرست کوکیهای authentication override برمیگرده. تو محیطهایی که این قابلیت فعال ولی بدپیکربندیشده باشه، مهاجم میتونه کوکی احراز هویت جعل کنه و مکانیزم استاندارد ورود رو دور بزنه. نکتهٔ کلیدی اینه که وقتی یه گواهی (certificate) واحد بین چند سرویس دوباره استفاده بشه، مهاجم میتونه کلید عمومی رو بهدست بیاره و توکنهای احراز هویت معتبر بسازه.
نویسنده توضیح میده که اصل ضعف اینجاست که دادهٔ کوکیِ رمزگشاییشده بعد از دیکریپت از نظر رمزنگاری تأیید نمیشه؛ یعنی سیستم به دادهٔ رمزگشاییشده اعتماد میکنه بدون اینکه امضاش رو بررسی کنه و همین عملاً جعل هویت هر کاربر دلخواه رو ممکن میکنه. در عمل مهاجم با درخواستهای ساختگی به اندپوینتهای ورود GlobalProtect و ارسال کوکی احراز هویتِ دستکاریشده که بدون اعتبارسنجی امضا پذیرفته میشه، یه تونل VPN کامل برقرار میکنه.
این آسیبپذیری اولش امتیاز CVSS برابر ۴٫۷ (شدت متوسط) گرفته بود، ولی پالو آلتو بهخاطر اکسپلویت فعال و ماهیت حساس دستگاههای لبهٔ VPN، امتیاز رو به ۷٫۸ (شدت بالا) بازنگری کرد. این نقص به کاتالوگ آسیبپذیریهای شناختهشدهٔ در حال بهرهبرداری (KEV) سازمان CISA هم اضافه شده که تأیید میکنه تو حملههای واقعی استفاده شده.
محققهای Rapid7 تلاشهای اکسپلویت رو از همون ۱۷ مه ۲۰۲۶ روی چند سازمان مشاهده کردن؛ تو چند مورد، مهاجمها با کوکی جعلی و بدون اعتبارنامهٔ معتبر با موفقیت احراز هویت شدن و تونل VPN ساختن. با این حال تا الان فعالیت پساـاکسپلویت یا حرکت جانبی (lateral movement) قابلتوجهی بهطور گسترده دیده نشده و Unit 42 میگه فقط زیرمجموعهای از دستگاههای هدف به اتصال موفق ختم شده، که نشونهٔ اسکن و بهرهبرداری فرصتطلبانهست.
پالو آلتو اکیداً توصیه میکنه که سریعاً به نسخههای اصلاحشدهٔ PAN-OS پچ یا ارتقا بدید. بهعنوان راهکار موقت، قابلیت authentication override رو خاموش کنید یا مطمئن بشید که یه گواهی اختصاصی فقط و فقط برای رمزنگاری و رمزگشایی کوکی استفاده میشه. سازمانها باید لاگهای GlobalProtect رو برای ورودهای مشکوک (مثل شناسههای میزبان غیرعادی، نام دستگاههای عمومی، فیلد دامنهٔ خالی یا مقادیر سیستمعامل هاردکدشده) بررسی کنن و شکار تهدید و پاسخ به حادثه رو شروع کنن. ابزارهایی مثل Cortex XDR، XSIAM و Cortex Xpanse هم به شناسایی فعالیت مخرب و کشف پورتالهای در معرض کمک میکنن.
نکات کلیدی:
- CVE-2026-0257 یه bypass احراز هویت تو پورتال و گیتوی GlobalProtect هست که فعالانه اکسپلویت میشه
- علت، تأییدنشدن رمزنگاریِ کوکی authentication override بعد از رمزگشاییه که جعل هویت رو ممکن میکنه
- استفادهٔ مجدد از یه گواهی بین چند سرویس، ساخت توکن معتبر توسط مهاجم رو تسهیل میکنه
- امتیاز CVSS از ۴٫۷ به ۷٫۸ بازنگری شده و آسیبپذیری وارد فهرست KEV سازمان CISA شده
- راهکار: پچ فوری PAN-OS، خاموش کردن authentication override یا استفاده از گواهی اختصاصی، و بررسی لاگها




