La vulnerabilidad CVE-2026-0257 permite falsificar cookies de anulación de autenticación en PAN-OS y obtener acceso VPN sin credenciales. La falla ya registra explotación activa, cuenta con una prueba de concepto pública y llevó a CISA a incorporarla a su catálogo de vulnerabilidades conocidas y explotadas.
***
- CVE-2026-0257 afecta a portales y puertas de enlace GlobalProtect cuando coinciden tres condiciones de configuración.
- Rapid7 observó explotación desde el 17 de mayo de 2026, mientras Palo Alto Networks elevó la puntuación de 4,7 a 7,8.
- La mitigación exige actualizar PAN-OS, desactivar las cookies de anulación o separar los certificados utilizados por HTTPS y las cookies.
CVE-2026-0257 es un bypass de autenticación en los componentes de portal y puerta de enlace GlobalProtect de PAN-OS, el sistema operativo de los firewalls de Palo Alto Networks. Un atacante remoto y no autenticado puede falsificar una cookie de anulación y establecer una conexión VPN no autorizada.
El impacto resulta especialmente sensible porque la VPN funciona como una entrada hacia la red interna. Si el firewall acepta la cookie manipulada, un extraño puede superar el límite de autenticación sin phishing, malware ni credenciales robadas.
Palo Alto Networks divulgó la vulnerabilidad el 13 de mayo de 2026 con una puntuación CVSS v4.0 de 4,7, considerada media. Después de que Rapid7 publicara un análisis técnico y una prueba de concepto funcional el 29 de mayo, la empresa revisó la puntuación a 7,8, dentro de la categoría alta.
CISA añadió CVE-2026-0257 a su catálogo de Vulnerabilidades Conocidas Explotadas el 29 de mayo de 2026. Para las entidades federales estadounidenses, el plazo de remediación quedó fijado para el 1 de junio de 2026.
El aviso de seguridad identifica la debilidad como CWE-565, relacionada con la dependencia de cookies sin validación y la falta de verificación de integridad. Panorama y Cloud NGFW no están afectados, pero sí los firewalls físicos y virtuales de PAN-OS y Prisma Access.
Cómo funciona el bypass de autenticación
GlobalProtect admite una cookie de anulación de autenticación para permitir que un cliente recurrente evite volver a autenticarse. La función busca ofrecer comodidad, pero las versiones vulnerables confían en cualquier cookie que puedan desencriptar correctamente.
El problema central consiste en tratar la desencriptación como una prueba de autenticidad. Sin embargo, que el firewall pueda abrir el contenido solo demuestra una relación criptográfica con una clave, no que el propio dispositivo haya creado la cookie.
La explotación se vuelve posible cuando el mismo certificado protege el servicio HTTPS de GlobalProtect y cifra las cookies de anulación. En esa configuración, el material clave necesario queda expuesto a cualquier persona que se conecte al servicio público.
Un atacante puede recuperar la cadena de certificados desde el servicio HTTPS expuesto y utilizarla para crear una cookie con formato válido. La herramienta de explotación permite elegir el nombre de usuario, incluidos usuarios con privilegios administrativos.
Cuando el firewall recibe la cookie falsificada, la desencripta, la considera válida y emite una sesión. Las herramientas públicas automatizan el proceso completo, desde la conexión inicial y la extracción del certificado hasta la generación de la cookie para el usuario seleccionado.
Las tres condiciones que determinan la exposición
La primera condición exige que la organización tenga habilitado un portal o una puerta de enlace GlobalProtect. Sin ese componente expuesto, el mecanismo vulnerable no ofrece el punto de entrada necesario para el ataque.
La segunda condición requiere que las cookies de anulación de autenticación estén activadas. Deshabilitar esta función elimina una parte esencial de la cadena de explotación, aunque la medida debe evaluarse frente a las necesidades operativas de cada implementación.
La tercera condición aparece cuando un mismo certificado asegura el servicio HTTPS de GlobalProtect y cifra las cookies de anulación. La reutilización de claves permite que el certificado público del servicio contribuya a la falsificación.
La combinación de los tres requisitos explica por qué la calificación inicial fue moderada. También muestra por qué una puntuación numérica no basta para priorizar una falla situada en un límite de autenticación conectado directamente a Internet.
Las organizaciones pueden revisar la configuración desde la interfaz de administración. Palo Alto Networks indica que deben navegar a Red, GlobalProtect y Portales, seleccionar el portal, abrir la pestaña Agente e inspeccionar el perfil de configuración correspondiente.
Explotación activa y señales observadas
Rapid7 identificó explotación exitosa en numerosos clientes y observó la actividad más temprana el 17 de mayo de 2026. Ese registro apareció apenas cuatro días después de la divulgación pública y antes de la publicación de la prueba de concepto.
La telemetría de Rapid7 mostró una huella consistente: el Servicio de Autenticación en la Nube, conocido como CAS, estaba deshabilitado y las cookies de anulación permanecían habilitadas en el portal o la puerta de enlace.
Durante la primera ola, el dispositivo aceptó cookies falsificadas en ocho de diez clientes afectados por el servicio MDR de Rapid7. En esos casos no se estableció una sesión VPN completa, lo que apuntó a una exploración de autenticación más que a un acceso terminado.
Una segunda ola ocurrió el 21 de mayo y se originó en el proveedor de servicios Dromatics Systems. Rapid7 atribuyó ambas campañas al mismo actor por una dirección MAC consistente.
En la segunda ola, los investigadores observaron asignación de IP VPN después de la autenticación mediante cookie. Ese comportamiento confirmó acceso real a la red interna y marcó una diferencia importante frente a los intentos de exploración sin sesión completa.
Respuesta, mitigación y lecciones de seguridad
Unit 42 confirmó la explotación activa por parte de un actor no identificado. El grupo señaló que solo una pequeña fracción de los dispositivos explorados estableció sesiones VPN y que, al momento de su publicación, no había identificado movimiento lateral ni actividad posterior al acceso.
Arctic Wolf y eSentire reportaron explotación continua hasta comienzos de junio. La ausencia de movimiento lateral observado permite mantener una cautela razonable, pero no reduce el hecho de que los atacantes demostraron acceso a redes internas sin autenticación legítima.
La primera medida recomendada consiste en actualizar PAN-OS a la versión corregida correspondiente a cada línea del producto. Palo Alto Networks indicó que los clientes de Prisma Access recibirían las actualizaciones según el calendario compartido con ellos.
Si el parche no puede aplicarse de inmediato, los administradores deben desactivar las cookies de anulación de autenticación. Otra alternativa consiste en generar un certificado exclusivo para cifrar esas cookies, separado del certificado que protege el servicio HTTPS público.
Los equipos de seguridad también deben revisar los registros de GlobalProtect en busca de conexiones exitosas al gateway desde las direcciones IP incluidas en los informes de Unit 42. Los identificadores de hosts, nombres de dispositivos y configuraciones sospechosas pueden ayudar a detectar intentos posteriores a la publicación de la prueba de concepto.
Unit 42 documentó valores codificados en la configuración de cliente utilizada por la prueba de concepto pública. Entre ellos figura una cadena que identifica un sistema operativo Windows 10 Pro de 64 bits, un dato que puede facilitar la búsqueda de intentos de explotación en los registros.
Las conexiones exitosas al gateway que coincidan con esos indicadores deben tratarse como posibles incidentes. La recomendación responde a que una sesión conectada representa acceso VPN real, no simplemente una comprobación fallida del servicio.
El caso deja una lección sobre higiene criptográfica: reutilizar un certificado para dos propósitos convirtió una operación privada en una ventaja pública para los atacantes. La separación de claves funciona como una barrera técnica, no como un trámite administrativo.
También evidencia el riesgo de interpretar una calificación CVSS como una respuesta definitiva. CVE-2026-0257 comenzó con 4,7 porque sus condiciones eran específicas, pero la explotación observada mostró que el acceso concedido merecía una prioridad mucho mayor.
La información sobre la vulnerabilidad fue recopilada a partir del aviso de Palo Alto Networks y de los análisis publicados por Rapid7, Unit 42, Arctic Wolf y eSentire. La recomendación para los administradores es evaluar la configuración, aplicar las correcciones y activar protocolos de respuesta cuando aparezcan sesiones sospechosas.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
Energía
Thea Energy recibe USD $20 millones para fabricar imanes destinados a reactores de fusión
Europa
Orange y Morrison invertirán EUR €3.000 millones en centros de datos en Francia
Bancos y Pagos
X Money llega a usuarios Premium de EE. UU. con rendimiento del 6% y tarjeta Visa
Empresas