đ Contexte
Source : BleepingComputer, publiĂ© le 30 mai 2026. Palo Alto Networks a mis Ă jour son advisory pour signaler l’exploitation active de CVE-2026-0257, une vulnĂ©rabilitĂ© de contournement d’authentification affectant PAN-OS GlobalProtect (portail et passerelle VPN).
đ VulnĂ©rabilitĂ©
- CVE-2026-0257 : contournement des restrictions de sĂ©curitĂ© permettant d’Ă©tablir des connexions VPN non autorisĂ©es
- SĂ©vĂ©ritĂ© initialement Medium, rehaussĂ©e Ă High suite Ă l’exploitation active
- Condition d’exploitation : dispositifs configurĂ©s avec les authentication override cookies activĂ©s et une configuration de certificat spĂ©cifique
- La faille rĂ©side dans la validation des cookies d’override : PAN-OS dĂ©chiffre ces cookies avec une clĂ© privĂ©e configurĂ©e et fait confiance au contenu dĂ©chiffrĂ© sans vĂ©rification de signature
- Si le mĂȘme certificat est rĂ©utilisĂ© pour les services HTTPS et les cookies d’override, un attaquant peut rĂ©cupĂ©rer la clĂ© publique via la session HTTPS et forger des cookies valides
đ Chronologie des attaques
- 17 mai 2026 : premiÚre exploitation observée (selon Rapid7)
- 18 mai 2026 : premiÚre vague détectée depuis une infrastructure hébergée par Vultr
- 21 mai 2026 : deuxiÚme vague détectée, originaire de Dromatics Systems
- 29 mai 2026 : ajout au catalogue CISA KEV
- 1er juin 2026 : date limite imposée aux agences fédérales américaines pour mitiger la faille
đŻ MĂ©thode d’attaque
- Authentification aux passerelles GlobalProtect via des cookies d’override forgĂ©s ciblant le compte administrateur local
- Dans certains cas, connexion VPN établie avec succÚs, donnant accÚs aux réseaux internes
- Dans d’autres cas, le cookie forgĂ© est acceptĂ© mais la session VPN complĂšte ne peut ĂȘtre Ă©tablie
- Aucun mouvement latéral observé par Rapid7 depuis les dispositifs compromis
- Rapid7 a dĂ©veloppĂ© un proof-of-concept dĂ©montrant la rĂ©cupĂ©ration des certificats publics, la gĂ©nĂ©ration de cookies forgĂ©s et l’authentification sans credentials valides
đą Impact
- Exploitation confirmée contre de nombreux clients de Rapid7 MDR
- Cible : rĂ©seaux d’entreprise utilisant GlobalProtect VPN non patchĂ©
đ Type d’article
Alerte de sĂ©curitĂ© combinant un rapport d’exploitation active. But principal : informer les organisations de l’exploitation en cours de CVE-2026-0257 et documenter les conditions techniques de la vulnĂ©rabilitĂ©.
đ§ TTPs et IOCs dĂ©tectĂ©s
TTP
- T1078 â Valid Accounts (Defense Evasion)
- T1550.004 â Use Alternate Authentication Material: Web Session Cookie (Lateral Movement)
- T1133 â External Remote Services (Initial Access)
- T1190 â Exploit Public-Facing Application (Initial Access)
IOC
đĄ Indice de vĂ©rification factuelle : 56/100 (moyenne)
- â bleepingcomputer.com â source reconnue (liste interne) (20pts)
- â 4103 chars â texte complet (15pts)
- â 1 IOC(s) (6pts)
- ⏠pas d’IOC vĂ©rifiĂ© (0pts)
- â 4 TTPs MITRE identifiĂ©es (15pts)
- ⏠date RSS ou approximée (0pts)
- ⏠aucun acteur de menace nommé (0pts)
- ⏠0/1 CVE(s) confirmée(s) (0pts)
đ Source originale : https://www.bleepingcomputer.com/news/security/palo-alto-globalprotect-vpn-auth-bypass-flaw-now-exploited-in-attacks/