Vulnerabilidad de omisión de autenticación en Palo Alto GlobalProtect VPN ya se explota en ataques

Palo Alto Networks ha actualizado su alerta sobre la vulnerabilidad CVE-2026-0257, que permite omitir la autenticación en la VPN GlobalProtect, para indicar que ahora está siendo explotada activamente en ataques dirigidos a redes corporativas. La compañía corrigió la falla a principios de mayo, pero ahora se han detectado intentos de explotación en dispositivos sin parchear.

La vulnerabilidad afecta a PAN-OS y permite a un atacante establecer conexiones VPN no autorizadas si el dispositivo tiene habilitadas las cookies de anulación de autenticación y una configuración de certificado específica. Inicialmente clasificada como de gravedad media, Palo Alto Networks elevó la calificación a alta tras confirmar la explotación activa.

Palo Alto Networks ha tenido conocimiento de intentos de explotación limitados en dispositivos PAN-OS sin parchear y sin mitigaciones aplicadas.

Rapid7 informó que observó la explotación exitosa en numerosos clientes a partir del 17 de mayo de 2026. Los ataques comenzaron con la autenticación mediante cookies falsificadas dirigidas a la cuenta de administrador local. La primera ola de ataques se originó desde infraestructura de Vultr el 18 de mayo, seguida de una segunda el 21 de mayo desde Dromatics Systems.

En algunos casos, los atacantes lograron conectarse al dispositivo vía VPN usando cookies falsificadas, obteniendo acceso a redes internas. Sin embargo, en muchos incidentes, aunque el dispositivo aceptó la cookie falsa, no se pudo establecer una sesión VPN completa. La falla radica en la validación de las cookies de anulación de autenticación: el dispositivo descifra las cookies usando una clave privada y confía en el contenido sin verificar la firma.

Si el mismo certificado se reutiliza para servicios HTTPS y cookies de anulación de autenticación, los atacantes pueden obtener la clave pública a través de HTTPS y usarla para falsificar cookies. Rapid7 desarrolló una prueba de concepto que demuestra cómo recuperar certificados públicos, generar cookies falsificadas y autenticarse sin credenciales válidas.

Se recomienda a las organizaciones instalar las actualizaciones de seguridad de inmediato. Como mitigación, los administradores pueden deshabilitar la función de anulación de autenticación o usar un certificado diferente para esta característica. CISA ha agregado la vulnerabilidad a su catálogo de vulnerabilidades explotadas conocidas, ordenando a las agencias federales mitigarla antes del 1 de junio de 2026.

image
image
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *