Exploitation active de CVE-2026-0257 : contournement d'authentification GlobalProtect VPN

🔍 Contexte Source : BleepingComputer, publiĂ© le 30 mai 2026. Palo Alto Networks a mis Ă  jour son advisory pour signaler l’exploitation active de CVE-2026-0257, une vulnĂ©rabilitĂ© de contournement d’authentification affectant PAN-OS GlobalProtect (portail et passerelle VPN). 🐛 VulnĂ©rabilitĂ© CVE-2026-0257 : contournement des restrictions de sĂ©curitĂ© permettant d’établir des connexions VPN non autorisĂ©es SĂ©vĂ©ritĂ© initialement Medium, rehaussĂ©e Ă  High suite Ă  l’exploitation active Condition d’exploitation : dispositifs configurĂ©s avec les authentication override cookies activĂ©s et une configuration de certificat spĂ©cifique La faille rĂ©side dans la validation des cookies d’override : PAN-OS dĂ©chiffre ces cookies avec une clĂ© privĂ©e configurĂ©e et fait confiance au contenu dĂ©chiffrĂ© sans vĂ©rification de signature Si le mĂȘme certificat est rĂ©utilisĂ© pour les services HTTPS et les cookies d’override, un attaquant peut rĂ©cupĂ©rer la clĂ© publique via la session HTTPS et forger des cookies valides 📅 Chronologie des attaques 17 mai 2026 : premiĂšre exploitation observĂ©e (selon Rapid7) 18 mai 2026 : premiĂšre vague dĂ©tectĂ©e depuis une infrastructure hĂ©bergĂ©e par Vultr 21 mai 2026 : deuxiĂšme vague dĂ©tectĂ©e, originaire de Dromatics Systems 29 mai 2026 : ajout au catalogue CISA KEV 1er juin 2026 : date limite imposĂ©e aux agences fĂ©dĂ©rales amĂ©ricaines pour mitiger la faille 🎯 MĂ©thode d’attaque Authentification aux passerelles GlobalProtect via des cookies d’override forgĂ©s ciblant le compte administrateur local Dans certains cas, connexion VPN Ă©tablie avec succĂšs, donnant accĂšs aux rĂ©seaux internes Dans d’autres cas, le cookie forgĂ© est acceptĂ© mais la session VPN complĂšte ne peut ĂȘtre Ă©tablie Aucun mouvement latĂ©ral observĂ© par Rapid7 depuis les dispositifs compromis Rapid7 a dĂ©veloppĂ© un proof-of-concept dĂ©montrant la rĂ©cupĂ©ration des certificats publics, la gĂ©nĂ©ration de cookies forgĂ©s et l’authentification sans credentials valides 🏱 Impact Exploitation confirmĂ©e contre de nombreux clients de Rapid7 MDR Cible : rĂ©seaux d’entreprise utilisant GlobalProtect VPN non patchĂ© 📄 Type d’article Alerte de sĂ©curitĂ© combinant un rapport d’exploitation active. But principal : informer les organisations de l’exploitation en cours de CVE-2026-0257 et documenter les conditions techniques de la vulnĂ©rabilitĂ©. ...

1 juin 2026 Â· 3 min

CVE-2026-0257 : contournement d'authentification GlobalProtect VPN activement exploité

🔍 Contexte Source : BleepingComputer, publiĂ© le 30 mai 2026 par Lawrence Abrams. Palo Alto Networks a mis Ă  jour son advisory pour confirmer l’exploitation active de CVE-2026-0257, une vulnĂ©rabilitĂ© de contournement d’authentification affectant le composant GlobalProtect (portal et gateway) de PAN-OS. đŸ›Ąïž Description de la vulnĂ©rabilitĂ© La faille rĂ©side dans la validation des cookies d’authentification override par PAN-OS. Le mĂ©canisme dĂ©faillant est le suivant : Le dispositif dĂ©chiffre les cookies d’override avec une clĂ© privĂ©e configurĂ©e Il fait confiance au contenu dĂ©chiffrĂ© sans vĂ©rification de signature Si le mĂȘme certificat est rĂ©utilisĂ© pour les services HTTPS et les cookies d’override, un attaquant peut rĂ©cupĂ©rer la clĂ© publique via la session HTTPS Il peut alors forger des cookies d’authentification valides pour n’importe quel utilisateur, sans connaĂźtre les identifiants Conditions requises : authentication override cookies activĂ©s + configuration de certificat spĂ©cifique. ...

31 mai 2026 Â· 3 min

Vaste campagne d’attaques contre les portails Palo Alto GlobalProtect depuis 7 000+ IP

Selon Cyber Security News, une campagne d’exploitation active vise les portails Palo Alto Networks GlobalProtect depuis fin novembre 2025, avec un suivi par GrayNoise et Shadowserver montrant des scans et tentatives d’intrusion en provenance de plus de 7 000 IP rĂ©parties mondialement. — Contexte et ampleur de l’attaque — ‱ Des scans massifs et des tentatives d’exploitation ciblent les passerelles GlobalProtect exposĂ©es sur Internet, notamment via UDP 4501. Les sources incluent des proxies rĂ©sidentiels, des hĂ©bergeurs bulletproof et des VPS compromis en Asie, Europe et AmĂ©rique du Nord. Un chercheur mentionne des acteurs qui enchaĂźnent des exploits connus et recherchent des configurations faibles. ...

8 dĂ©cembre 2025 Â· 2 min

GreyNoise observe une hausse de 500 % des scans visant les portails Palo Alto (GlobalProtect/PAN‑OS)

Selon GreyNoise (blog), un pic de reconnaissance structurĂ©e ciblant les portails de connexion Palo Alto a Ă©tĂ© dĂ©tectĂ© le 3 octobre 2025, marquant le volume le plus Ă©levĂ© observĂ© en 90 jours. 🚹 Surge de scans: ~1 300 IP uniques (hausse de 500 % par rapport Ă  la baseline <200/jour). 93 % des IP sont classĂ©es suspicious et 7 % malicious. Les cibles sont principalement les profils GlobalProtect et PAN‑OS. La dynamique rappelle des activitĂ©s de scan vues avant des divulgations de zero‑day (ex. Cisco ASA), bien que ce motif prĂ©cis n’ait pas historiquement corrĂ©lĂ© Ă  de nouvelles divulgations pour Palo Alto. GreyNoise recommande une surveillance renforcĂ©e et d’envisager le blocage des infrastructures malveillantes identifiĂ©es. ...

5 octobre 2025 Â· 2 min
Derniùre mise à jour le: 18 juin 2026 📝