
للكشف فقط. لا استغلال. لا إرسال بيانات اعتماد. لا تزوير لملفات تعريف الارتباط.
CVE-2026-0257 هو ثغرة تجاوز مصادقة (CWE-565 — الاعتماد على ملفات تعريف الارتباط دون التحقق منها والتحقق من سلامتها) في مدخل GlobalProtect وبوابة عبور GlobalProtect في نظام PAN-OS من Palo Alto Networks. عندما تكون ملفات تعريف الارتباط الخاصة بتجاوز المصادقة مفعّلة ويوجد إعداد شهادة معيّن، يمكن لمهاجم غير مصادَق تجاوز قيود الأمان وإنشاء اتصال VPN غير مصرح به.
لا تنطبق الثغرة إلا عندما تكون ملفات تعريف الارتباط الخاصة بتجاوز المصادقة مفعّلة على المدخل أو بوابة العبور. للتحقق:
المدخل (Portal): الشبكة → GlobalProtect → البوابات → الوكيل → إعدادات الوكيل → علامة تبويب المصادقة
بوابة العبور (Gateway): الشبكة → GlobalProtect → بوابات العبور → الوكيل → إعدادات العميل → علامة تبويب تجاوز المصادقة
cve_2026_0257_check.py يقوم بكشف عن بُعد سلبي للقراءة فقط:
/global-protect/portal/config.esp# Single target (default port 443)
python3 cve_2026_0257_check.py vpn.example.com
# Custom port
python3 cve_2026_0257_check.py vpn.example.com:8443
# Multiple targets
python3 cve_2026_0257_check.py host1 host2 host3
# JSON output
python3 cve_2026_0257_check.py vpn.example.com --json
# Adjust timeout
python3 cve_2026_0257_check.py vpn.example.com --timeout 15
============================================================
Target : vpn.example.com:443
Verdict : LIKELY_VULNERABLE
============================================================
GP Portal reachable : True
GP Gateway reachable : True
PAN-OS version : 11.2.7-h3
Auth-cookie indicator: True
Version vulnerable : True
Notes:
• GlobalProtect portal page found at /global-protect/login.esp (HTTP 200)
• GlobalProtect gateway endpoint present (HTTP 400)
• Version from /global-protect/portal/config.esp: 11.2.7-h3
• portal/config.esp returned HTTP 200 with body — may indicate auth-override cookie acceptance is enabled
[!] Host appears to run a vulnerable PAN-OS version.
Verify auth-override cookie config per the advisory:
https://security.paloaltonetworks.com/CVE-2026-0257
| النتيجة | المعنى |
|---|---|
LIKELY_VULNERABLE | مدخل GP مكشوف + الإصدار ضمن النطاق المعروف بأنه متأثر |
وفقًا للإعلان الأمني الرسمي:
بعد تطبيق التحديث، سيتعين على المستخدمين إعادة المصادقة مرة واحدة حيث يُعاد توليد ملف تعريف الارتباط باستخدام طريقة أكثر أمانًا.
هذه الأداة مخصصة للاستخدام على الأنظمة التي تملكها أو التي لديك إذن كتابي صريح لاختبارها. الاستخدام غير المصرح به ضد أنظمة لا تملكها غير قانوني. لا يتحمل المؤلفون أي مسؤولية عن إساءة الاستخدام.
| الفرع | الإصدار المتأثر | الإصلاح |
|---|
| PAN-OS 10.2 | < 10.2.7-h34, < 10.2.10-h36, < 10.2.13-h21, < 10.2.16-h7, < 10.2.18-h6 | انظر الإعلان الأمني |
| PAN-OS 11.1 | < 11.1.4-h33, < 11.1.6-h32, < 11.1.7-h6, < 11.1.10-h25, < 11.1.13-h5, < 11.1.15 | انظر الإعلان الأمني |
| PAN-OS 11.2 | < 11.2.4-h17, < 11.2.7-h14, < 11.2.10-h7, < 11.2.12 | انظر الإعلان الأمني |
| PAN-OS 12.1 | < 12.1.4-h6, < 12.1.7 | انظر الإعلان الأمني |
| Cloud NGFW | غير متأثر | — |
| Panorama | غير متأثر | — |
LIKELY_PATCHED |
| مدخل GP مكشوف + تأكيد أن الإصدار مُصحَّح |
POSSIBLE_TARGET_VERSION_UNKNOWN | مدخل GP مكشوف لكن تعذّرت قراءة الإصدار |
NOT_GP_TARGET | لم يتم اكتشاف مدخل أو بوابة عبور GlobalProtect |