Exploitation active de CVE-2026-0257 : contournement d'authentification GlobalProtect VPN

🔍 Contexte Source : BleepingComputer, publiĂ© le 30 mai 2026. Palo Alto Networks a mis Ă  jour son advisory pour signaler l’exploitation active de CVE-2026-0257, une vulnĂ©rabilitĂ© de contournement d’authentification affectant PAN-OS GlobalProtect (portail et passerelle VPN). 🐛 VulnĂ©rabilitĂ© CVE-2026-0257 : contournement des restrictions de sĂ©curitĂ© permettant d’établir des connexions VPN non autorisĂ©es SĂ©vĂ©ritĂ© initialement Medium, rehaussĂ©e Ă  High suite Ă  l’exploitation active Condition d’exploitation : dispositifs configurĂ©s avec les authentication override cookies activĂ©s et une configuration de certificat spĂ©cifique La faille rĂ©side dans la validation des cookies d’override : PAN-OS dĂ©chiffre ces cookies avec une clĂ© privĂ©e configurĂ©e et fait confiance au contenu dĂ©chiffrĂ© sans vĂ©rification de signature Si le mĂȘme certificat est rĂ©utilisĂ© pour les services HTTPS et les cookies d’override, un attaquant peut rĂ©cupĂ©rer la clĂ© publique via la session HTTPS et forger des cookies valides 📅 Chronologie des attaques 17 mai 2026 : premiĂšre exploitation observĂ©e (selon Rapid7) 18 mai 2026 : premiĂšre vague dĂ©tectĂ©e depuis une infrastructure hĂ©bergĂ©e par Vultr 21 mai 2026 : deuxiĂšme vague dĂ©tectĂ©e, originaire de Dromatics Systems 29 mai 2026 : ajout au catalogue CISA KEV 1er juin 2026 : date limite imposĂ©e aux agences fĂ©dĂ©rales amĂ©ricaines pour mitiger la faille 🎯 MĂ©thode d’attaque Authentification aux passerelles GlobalProtect via des cookies d’override forgĂ©s ciblant le compte administrateur local Dans certains cas, connexion VPN Ă©tablie avec succĂšs, donnant accĂšs aux rĂ©seaux internes Dans d’autres cas, le cookie forgĂ© est acceptĂ© mais la session VPN complĂšte ne peut ĂȘtre Ă©tablie Aucun mouvement latĂ©ral observĂ© par Rapid7 depuis les dispositifs compromis Rapid7 a dĂ©veloppĂ© un proof-of-concept dĂ©montrant la rĂ©cupĂ©ration des certificats publics, la gĂ©nĂ©ration de cookies forgĂ©s et l’authentification sans credentials valides 🏱 Impact Exploitation confirmĂ©e contre de nombreux clients de Rapid7 MDR Cible : rĂ©seaux d’entreprise utilisant GlobalProtect VPN non patchĂ© 📄 Type d’article Alerte de sĂ©curitĂ© combinant un rapport d’exploitation active. But principal : informer les organisations de l’exploitation en cours de CVE-2026-0257 et documenter les conditions techniques de la vulnĂ©rabilitĂ©. ...

1 juin 2026 Â· 3 min

CVE-2026-0257 : contournement d'authentification GlobalProtect VPN activement exploité

🔍 Contexte Source : BleepingComputer, publiĂ© le 30 mai 2026 par Lawrence Abrams. Palo Alto Networks a mis Ă  jour son advisory pour confirmer l’exploitation active de CVE-2026-0257, une vulnĂ©rabilitĂ© de contournement d’authentification affectant le composant GlobalProtect (portal et gateway) de PAN-OS. đŸ›Ąïž Description de la vulnĂ©rabilitĂ© La faille rĂ©side dans la validation des cookies d’authentification override par PAN-OS. Le mĂ©canisme dĂ©faillant est le suivant : Le dispositif dĂ©chiffre les cookies d’override avec une clĂ© privĂ©e configurĂ©e Il fait confiance au contenu dĂ©chiffrĂ© sans vĂ©rification de signature Si le mĂȘme certificat est rĂ©utilisĂ© pour les services HTTPS et les cookies d’override, un attaquant peut rĂ©cupĂ©rer la clĂ© publique via la session HTTPS Il peut alors forger des cookies d’authentification valides pour n’importe quel utilisateur, sans connaĂźtre les identifiants Conditions requises : authentication override cookies activĂ©s + configuration de certificat spĂ©cifique. ...

31 mai 2026 Â· 3 min

Exploitation active de CVE-2026-0300 : RCE critique dans PAN-OS par un acteur étatique

đŸ—“ïž Contexte PubliĂ© le 8 mai 2026 par Truesec, cet article de threat intelligence rapporte l’exploitation active d’une vulnĂ©rabilitĂ© critique dans PAN-OS de Palo Alto Networks, identifiĂ©e sous CVE-2026-0300. 🔍 Nature de la vulnĂ©rabilitĂ© CVE-2026-0300 est un buffer overflow affectant le service User-ID Authentication Portal de PAN-OS. Elle permet Ă  un attaquant non authentifiĂ© d’exĂ©cuter du code arbitraire avec des privilĂšges root sur les Ă©quipements vulnĂ©rables. Selon l’Unit 42 de Palo Alto Networks, l’exploitation implique l’injection de shellcode dans un processus worker nginx tournant sur l’appliance PAN-OS. ...

8 mai 2026 Â· 2 min

CVE-2026-0300 : Buffer overflow critique dans PAN-OS exploité dans la nature

🔍 Contexte Le 6 mai 2026, Palo Alto Networks a publiĂ© un avis de sĂ©curitĂ© concernant CVE-2026-0300, une vulnĂ©rabilitĂ© critique de type buffer overflow (CWE-787) affectant les appliances firewall PA-Series et VM-Series sous PAN-OS. L’information a Ă©tĂ© relayĂ©e et analysĂ©e par Rapid7 le mĂȘme jour. 🎯 VulnĂ©rabilitĂ© Type : Buffer overflow non authentifiĂ© (CWE-787) Score CVSSv4 : 9.3 (critique) Composant affectĂ© : User-IDℱ Authentication Portal (aussi appelĂ© Captive Portal), fonctionnalitĂ© non activĂ©e par dĂ©faut Vecteur d’attaque : Un attaquant distant non authentifiĂ© peut envoyer des paquets spĂ©cialement forgĂ©s vers un dispositif exposant le portail d’authentification, aboutissant Ă  une exĂ©cution de code arbitraire avec les privilĂšges root PrĂ©requis : Aucune authentification ni interaction utilisateur requise PĂ©rimĂštre non affectĂ© : Prisma Access, Cloud NGFW, Panorama 📩 Versions affectĂ©es PAN-OS 12.1 : < 12.1.4-h5 / < 12.1.7 PAN-OS 11.2 : < 11.2.4-h17 / < 11.2.7-h13 / < 11.2.10-h6 / < 11.2.12 PAN-OS 11.1 : < 11.1.4-h33 / < 11.1.6-h32 / < 11.1.7-h6 / < 11.1.10-h25 / < 11.1.13-h5 / < 11.1.15 PAN-OS 10.2 : < 10.2.7-h34 / < 10.2.10-h36 / < 10.2.13-h21 / < 10.2.16-h7 / < 10.2.18-h6 ⚠ Exploitation active Palo Alto Networks a confirmĂ© une exploitation limitĂ©e dans la nature, ciblant des portails d’authentification exposĂ©s Ă  des adresses IP non fiables ou Ă  l’internet public. Shodan identifie environ 225 000 instances PAN-OS exposĂ©es sur internet, reprĂ©sentant une surface d’attaque significative. ...

6 mai 2026 Â· 3 min

Zero-day critique CVE-2026-0300 dans PAN-OS exploité contre des firewalls Palo Alto

đŸ—“ïž Contexte PubliĂ© le 6 mai 2026 par Eduard Kovacs sur SecurityWeek, cet article rapporte la divulgation par Palo Alto Networks d’une vulnĂ©rabilitĂ© zero-day critique activement exploitĂ©e dans son systĂšme d’exploitation PAN-OS. 🔍 VulnĂ©rabilitĂ© CVE : CVE-2026-0300 Type : Buffer overflow Composant affectĂ© : Service User-ID Authentication Portal (Captive Portal) de PAN-OS MatĂ©riels impactĂ©s : Firewalls des sĂ©ries PA et VM configurĂ©s avec le portail d’authentification User-ID MatĂ©riels non impactĂ©s : Prisma Access, Cloud NGFW, Panorama đŸ’„ Impact Un attaquant non authentifiĂ© peut exĂ©cuter du code malveillant avec des privilĂšges root via l’envoi de paquets spĂ©cialement forgĂ©s vers le portail exposĂ© Ă  des adresses IP non fiables ou Ă  l’internet public. ...

6 mai 2026 Â· 2 min

CVE-2026-0227 corrigée dans PAN-OS : une faille permettait de désactiver le pare-feu à distance

IT-Connect rapporte la dĂ©couverte et la correction de la vulnĂ©rabilitĂ© majeure CVE-2026-0227 affectant PAN-OS, le systĂšme des pare-feu Palo Alto Networks. VulnĂ©rabilitĂ©: CVE-2026-0227 Produits concernĂ©s: PAN-OS (pare-feu Palo Alto Networks) Impact principal: dĂ©sactivation Ă  distance du pare-feu 🚹 Statut: corrigĂ©e (patch disponible) L’article met en avant le caractĂšre important de la faille et souligne le risque clĂ©: la possibilitĂ© de dĂ©sactiver le pare-feu Ă  distance, compromettant la protection rĂ©seau jusqu’à l’application du correctif. ...

20 janvier 2026 Â· 1 min

GreyNoise observe une hausse de 500 % des scans visant les portails Palo Alto (GlobalProtect/PAN‑OS)

Selon GreyNoise (blog), un pic de reconnaissance structurĂ©e ciblant les portails de connexion Palo Alto a Ă©tĂ© dĂ©tectĂ© le 3 octobre 2025, marquant le volume le plus Ă©levĂ© observĂ© en 90 jours. 🚹 Surge de scans: ~1 300 IP uniques (hausse de 500 % par rapport Ă  la baseline <200/jour). 93 % des IP sont classĂ©es suspicious et 7 % malicious. Les cibles sont principalement les profils GlobalProtect et PAN‑OS. La dynamique rappelle des activitĂ©s de scan vues avant des divulgations de zero‑day (ex. Cisco ASA), bien que ce motif prĂ©cis n’ait pas historiquement corrĂ©lĂ© Ă  de nouvelles divulgations pour Palo Alto. GreyNoise recommande une surveillance renforcĂ©e et d’envisager le blocage des infrastructures malveillantes identifiĂ©es. ...

5 octobre 2025 Â· 2 min
Derniùre mise à jour le: 18 juin 2026 📝