Por Canuto  

La vulnerabilidad CVE-2026-0257 permite falsificar cookies de elusión de autenticación en GlobalProtect y establecer conexiones VPN no autorizadas. La falla ya fue explotada, cuenta con una prueba de concepto pública y puede abrir el perímetro de redes corporativas.

***

  • La falla afecta portales y gateways GlobalProtect de PAN-OS y Prisma Access cuando coinciden tres condiciones de configuración.
  • Rapid7 observó explotación desde el 17 de mayo de 2026, mientras CISA incorporó la vulnerabilidad a su catálogo KEV el 29 de mayo.
  • Actualizar PAN-OS, deshabilitar las cookies de elusión o separar los certificados son las principales medidas de contención.

 


La vulnerabilidad CVE-2026-0257 afecta los componentes de portal y gateway GlobalProtect del sistema PAN-OS, desarrollado por Palo Alto Networks. Un atacante remoto no autenticado puede falsificar una cookie de elusión y solicitar una conexión VPN no autorizada.

El acceso exitoso puede colocar al intruso dentro del perímetro que la VPN protege. En términos prácticos, el atacante no necesita comenzar con phishing, malware o credenciales robadas para intentar atravesar esa barrera.

Palo Alto Networks divulgó la falla el 13 de mayo de 2026 con una puntuación CVSS v4.0 de 4,7, considerada media. La evaluación cambió después de que Rapid7 publicara un análisis técnico y una prueba de concepto funcional el 29 de mayo.

La puntuación revisada llegó a 7,8, dentro de la categoría alta. Ese mismo día, CISA añadió CVE-2026-0257 a su catálogo de Vulnerabilidades Conocidas Explotadas, con un plazo de remediación federal fijado para el 1 de junio de 2026.

La vulnerabilidad está asociada con CWE-565, una debilidad relacionada con la dependencia de cookies sin validación y sin verificación de integridad. Su riesgo principal surge en un límite de autenticación expuesto directamente a Internet.

Panorama y Cloud NGFW no están afectados, según la información disponible. El alcance incluye firewalls físicos y virtuales con PAN-OS, además de Prisma Access.

Cómo funciona el problema del certificado

GlobalProtect admite una cookie de elusión de autenticación para que un cliente recurrente pueda evitar una nueva autenticación. La función busca facilitar la experiencia de conexión, pero en las versiones vulnerables introduce una suposición de seguridad incorrecta.

El firewall confía en cualquier cookie que pueda desencriptar correctamente. Sin embargo, la capacidad de desencriptar un contenido demuestra una relación criptográfica, no confirma que el dispositivo haya emitido legítimamente esa cookie.

El problema aparece cuando el mismo certificado se utiliza para proteger el servicio HTTPS de GlobalProtect y para encriptar las cookies de elusión. En esa configuración, parte del material necesario para fabricar una cookie queda expuesto a través del servicio público.

Un atacante puede conectarse al servicio HTTPS, recuperar la cadena de certificados y utilizarla para elaborar una cookie con el formato esperado. Después puede asociarla con el nombre de usuario que elija, incluidos usuarios con privilegios administrativos.

El firewall desencripta la cookie falsificada y la interpreta como un objeto válido. Al no comprobar que él mismo la generó, emite una sesión para el usuario indicado por el atacante.

Las herramientas de explotación publicadas automatizan la secuencia completa. Estas se conectan al objetivo, extraen el certificado y acuñan una cookie para un nombre de usuario seleccionado, lo que reduce la complejidad técnica del ataque.

Las tres condiciones que determinan la exposición

La explotación requiere que exista un portal o gateway GlobalProtect habilitado. Esa condición es relevante porque el componente debe estar publicado para recibir conexiones desde redes externas.

La segunda condición consiste en tener activadas las cookies de elusión de autenticación. Si la función está deshabilitada, el mecanismo que permite eludir la autenticación deja de estar disponible.

La tercera condición exige que el mismo certificado asegure el servicio HTTPS de GlobalProtect y encripte las cookies. Esa reutilización expone el material que el atacante necesita para crear una cookie aceptable para el firewall.

Las tres condiciones deben existir al mismo tiempo. Esa combinación específica ayudó a explicar la puntuación inicial de 4,7, aunque también aparece con suficiente frecuencia en implementaciones reales para permitir ataques exitosos.

La guía de Palo Alto Networks indica que los administradores pueden revisar la configuración desde la interfaz de gestión. La ruta señalada es Red, GlobalProtect, Portales, selección del portal, pestaña Agente y perfil de configuración del agente.

Rapid7 Labs también publicó un script de prueba de concepto para que los defensores validen de forma controlada si un dispositivo presenta la condición vulnerable. La comprobación debe realizarse bajo procedimientos autorizados y dentro de un plan de respuesta.

Explotación observada en organizaciones

Rapid7 MDR identificó explotación exitosa en numerosos clientes y situó la actividad más temprana el 17 de mayo de 2026. Ese momento ocurrió apenas cuatro días después de la divulgación de la vulnerabilidad.

La telemetría mostró una huella consistente: el Servicio de Autenticación en la Nube, conocido como CAS, estaba deshabilitado y las cookies de elusión permanecían habilitadas en el portal o gateway.

Durante la primera ola, el dispositivo aceptó cookies falsificadas en ocho de diez clientes afectados de MDR. En esos casos no se estableció una sesión VPN completa, por lo que la actividad parecía corresponder a un sondeo de autenticación.

Una segunda ola comenzó el 21 de mayo y se originó en el proveedor de hosting Dromatics Systems. Rapid7 atribuyó ambas campañas al mismo actor debido a una dirección MAC consistente.

En la segunda ola sí se observó asignación de IP VPN después de la autenticación mediante cookie. Ese comportamiento otorgó acceso real a la red interna y marcó la diferencia entre un intento de reconocimiento y una intrusión efectiva.

Unit 42 confirmó la explotación activa por parte de un actor no identificado. La unidad señaló que solo una pequeñaparte de los dispositivos sondeados estableció sesiones VPN y que, al momento de su informe, no había identificado movimiento lateral ni actividad posterior al acceso.

Respuesta urgente para los administradores

La primera medida recomendada consiste en actualizar PAN-OS a una versión corregida. Los administradores deben confirmar la versión adecuada para su línea específica en el aviso de seguridad de Palo Alto Networks.

Los clientes de Prisma Access están siendo actualizados por Palo Alto Networks conforme al calendario compartido con sus clientes. La disponibilidad de una actualización gestionada no elimina la necesidad de revisar registros y configuraciones.

Cuando el parche no puede aplicarse de inmediato, deshabilitar las cookies de elusión de autenticación elimina una de las condiciones necesarias para el ataque. Esta medida funciona como contención temporal mientras se prepara la actualización.

Otra alternativa consiste en crear un certificado separado para la encriptación de las cookies. Al evitar que el certificado utilizado en el servicio HTTPS público cumpla también esa función, se rompe la tercera condición de explotación.

Los equipos de seguridad deben revisar los registros de GlobalProtect en busca de conexiones exitosas al gateway desde las direcciones IP publicadas por Unit 42. También conviene examinar identificadores de host sospechosos y nombres de dispositivos inusuales.

Unit 42 documentó valores de configuración codificados en la prueba de concepto pública. Entre ellos aparece una cadena que identifica un endpoint con Windows 10 Pro de 64 bits, lo que puede ayudar a reconocer intentos posteriores en los registros.

Lecciones sobre criptografía y severidad

El caso muestra el costo de reutilizar un certificado para funciones distintas. Una decisión operativa que parecía conveniente convirtió un elemento destinado a proteger una operación privada en una fuente de material aprovechable desde Internet.

La separación de claves no es un trámite burocrático. Mantener certificados independientes limita el impacto cuando una función pública y otra sensible tienen requisitos de seguridad diferentes.

La falla también expone un error conceptual frecuente: asumir que un contenido desencriptable debe ser auténtico. La desencriptación prueba una relación con una clave, mientras una firma validada o un estado de sesión del lado del servidor pueden demostrar quién generó el mensaje.

La evolución de la puntuación CVSS ofrece otra advertencia para los equipos de defensa. Una calificación media puede influir en el orden del triaje, pero no debe sustituir el análisis de lo que una falla concede si el objetivo está expuesto a Internet.

En este caso, Rapid7 sostuvo que las circunstancias justificaban tratar el problema como crítico, incluso antes de la revisión formal. Los atacantes comenzaron a probarlo cuatro días después de la divulgación y antes de que existiera una prueba de concepto pública.

Las conexiones exitosas al gateway que coincidan con los indicadores publicados deben tratarse como incidentes de seguridad. Aunque no se haya observado movimiento lateral, la obtención demostrable de una sesión VPN representa acceso no autenticado a la red protegida.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín