Palo Alto Networks Unit 42 ha emitido una advertencia urgente sobre la explotación activa de la vulnerabilidad CVE-2026-0257. Se trata de un fallo crítico de omisión de autenticación que afecta a los componentes del portal y la puerta de enlace de GlobalProtect en el software PAN-OS, permitiendo que atacantes remotos establezcan conexiones VPN no autorizadas sin necesidad de credenciales.
Unit 42 de Palo Alto Networks ha emitido una advertencia urgente sobre la explotación activa de CVE-2026-0257, una vulnerabilidad crítica de omisión de autenticación que afecta a los componentes del portal y la puerta de enlace de GlobalProtect del software PAN-OS.
El fallo permite que atacantes remotos no autenticados eludan los controles de seguridad e inicien conexiones VPN no autorizadas sin necesidad de credenciales.
La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) añadió el CVE-2026-0257 a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) el 29 de mayo de 2026, lo que refleja la gravedad y la actividad de explotación confirmada en entornos reales.
Investigadores de Unit 42 identificaron a un actor de amenazas no identificado sondeando activamente dispositivos con GlobalProtect habilitado. Aunque el atacante sondeó con éxito un amplio conjunto de objetivos, solo una pequeña parte estableció sesiones VPN reales, resultando en eventos conectados a la puerta de enlace. No se ha confirmado ningún comportamiento posterior al acceso, movimiento lateral o exfiltración de datos en este momento, pero la ventana sigue abierta.
Se insta a las organizaciones a buscar inmediatamente indicadores de compromiso (IOC) en sus registros de GlobalProtect y a activar los protocolos de respuesta a incidentes para cualquier evento de conexión exitosa a la puerta de enlace vinculado a los indicadores enumerados.
Debes revisar inmediatamente el aviso de seguridad oficial de Palo Alto Networks, aplicar las soluciones temporales disponibles o actualizar a una versión parcheada de PAN-OS. Rapid7 también ha publicado un análisis técnico de la actividad de explotación observada en la naturaleza.
Si eres un cazador de amenazas, debes buscar en los registros de GlobalProtect conexiones de inicio de sesión exitosas desde las siguientes direcciones IP, especialmente para actividades anteriores a la publicación del PoC el 29 de mayo de 2026:
Indicadores de Direcciones IP
| Dirección IP | Contexto | Fase |
|---|---|---|
| 23.128.228[.]6 | IP de origen maliciosa | Pre-PoC (antes del 29 de mayo de 2026) |
| 104.207.144[.]154 | IP de origen maliciosa | Pre-PoC (antes del 29 de mayo de 2026) |
| 146.19.216[.]119 | IP de origen maliciosa | Pre-PoC (antes del 29 de mayo de 2026) |
| 146.19.216[.]120 | IP de origen maliciosa | Pre-PoC (antes del 29 de mayo de 2026) |
| 146.19.216[.]125 | IP de origen maliciosa | Pre-PoC (antes del 29 de mayo de 2026) |
| 179.43.172[.]213 | IP de origen maliciosa | Pre-PoC (antes del 29 de mayo de 2026) |
| 185.195.232[.]139 | IP de origen maliciosa | Pre-PoC (antes del 29 de mayo de 2026) |
| 198.12.106[.]60 | IP de origen maliciosa | Pre-PoC (antes del 29 de mayo de 2026) |
| 202.144.192[.]47 | IP de origen maliciosa | Pre-PoC (antes del 29 de mayo de 2026) |
Indicadores Basados en el Host
| Indicador | Tipo | Contexto |
|---|---|---|
| aa:bb:cc:dd:ee:ff | Dirección MAC | Identificador de dispositivo sospechoso en registros de GlobalProtect |
| 00:11:22:33:44:55 | Dirección MAC | Identificador de dispositivo sospechoso en registros de GlobalProtect |
| WINDOWS-LAPTOP-001 | Nombre de Host | ID de host sospechoso en registros de GlobalProtect |
| DESKTOP-GP01 | Nombre de Host | ID de host sospechoso en registros de GlobalProtect |
| GP-CLIENT | Nombre de Host | ID de host sospechoso en registros de GlobalProtect |
Indicadores de Configuración de Cliente Codificados Post-PoC
| Campo | Valor | Contexto |
|---|---|---|
| endpoint_os_version | Microsoft Windows 10 Pro 64-bit | Codificado en el código de explotación PoC |
| source_user_info.domain | (vacío) | Codificado en el código de explotación PoC |
Fuentes:
https://cybersecuritynews.com/palo-alto-vpn-vulnerability-exploited/

No hay comentarios:
Publicar un comentario