Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Palo Alto advierte sobre vulnerabilidad de VPN GlobalProtect explotada activamente


Palo Alto Networks Unit 42 ha emitido una advertencia urgente sobre la explotación activa de la vulnerabilidad CVE-2026-0257. Se trata de un fallo crítico de omisión de autenticación que afecta a los componentes del portal y la puerta de enlace de GlobalProtect en el software PAN-OS, permitiendo que atacantes remotos establezcan conexiones VPN no autorizadas sin necesidad de credenciales.





Unit 42 de Palo Alto Networks ha emitido una advertencia urgente sobre la explotación activa de CVE-2026-0257, una vulnerabilidad crítica de omisión de autenticación que afecta a los componentes del portal y la puerta de enlace de GlobalProtect del software PAN-OS.

El fallo permite que atacantes remotos no autenticados eludan los controles de seguridad e inicien conexiones VPN no autorizadas sin necesidad de credenciales.

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) añadió el CVE-2026-0257 a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) el 29 de mayo de 2026, lo que refleja la gravedad y la actividad de explotación confirmada en entornos reales.

Investigadores de Unit 42 identificaron a un actor de amenazas no identificado sondeando activamente dispositivos con GlobalProtect habilitado. Aunque el atacante sondeó con éxito un amplio conjunto de objetivos, solo una pequeña parte estableció sesiones VPN reales, resultando en eventos conectados a la puerta de enlace. No se ha confirmado ningún comportamiento posterior al acceso, movimiento lateral o exfiltración de datos en este momento, pero la ventana sigue abierta.

Se insta a las organizaciones a buscar inmediatamente indicadores de compromiso (IOC) en sus registros de GlobalProtect y a activar los protocolos de respuesta a incidentes para cualquier evento de conexión exitosa a la puerta de enlace vinculado a los indicadores enumerados.

Debes revisar inmediatamente el aviso de seguridad oficial de Palo Alto Networks, aplicar las soluciones temporales disponibles o actualizar a una versión parcheada de PAN-OS. Rapid7 también ha publicado un análisis técnico de la actividad de explotación observada en la naturaleza.

Si eres un cazador de amenazas, debes buscar en los registros de GlobalProtect conexiones de inicio de sesión exitosas desde las siguientes direcciones IP, especialmente para actividades anteriores a la publicación del PoC el 29 de mayo de 2026:

Indicadores de Direcciones IP

Dirección IPContextoFase
23.128.228[.]6IP de origen maliciosaPre-PoC (antes del 29 de mayo de 2026)
104.207.144[.]154IP de origen maliciosaPre-PoC (antes del 29 de mayo de 2026)
146.19.216[.]119IP de origen maliciosaPre-PoC (antes del 29 de mayo de 2026)
146.19.216[.]120IP de origen maliciosaPre-PoC (antes del 29 de mayo de 2026)
146.19.216[.]125IP de origen maliciosaPre-PoC (antes del 29 de mayo de 2026)
179.43.172[.]213IP de origen maliciosaPre-PoC (antes del 29 de mayo de 2026)
185.195.232[.]139IP de origen maliciosaPre-PoC (antes del 29 de mayo de 2026)
198.12.106[.]60IP de origen maliciosaPre-PoC (antes del 29 de mayo de 2026)
202.144.192[.]47IP de origen maliciosaPre-PoC (antes del 29 de mayo de 2026)

Indicadores Basados en el Host

IndicadorTipoContexto
aa:bb:cc:dd:ee:ffDirección MACIdentificador de dispositivo sospechoso en registros de GlobalProtect
00:11:22:33:44:55Dirección MACIdentificador de dispositivo sospechoso en registros de GlobalProtect
WINDOWS-LAPTOP-001Nombre de HostID de host sospechoso en registros de GlobalProtect
DESKTOP-GP01Nombre de HostID de host sospechoso en registros de GlobalProtect
GP-CLIENTNombre de HostID de host sospechoso en registros de GlobalProtect

Indicadores de Configuración de Cliente Codificados Post-PoC

CampoValorContexto
endpoint_os_versionMicrosoft Windows 10 Pro 64-bitCodificado en el código de explotación PoC
source_user_info.domain(vacío)Codificado en el código de explotación PoC


Fuentes:
https://cybersecuritynews.com/palo-alto-vpn-vulnerability-exploited/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.