
Nur Erkennung. Keine Ausnutzung. Keine Anmeldedaten übermittelt. Keine Cookies gefälscht.
CVE-2026-0257 ist eine Schwachstelle zur Umgehung der Authentifizierung (CWE-565 — Reliance on Cookies without Validation and Integrity Checking) im GlobalProtect-Portal und -Gateway von Palo Alto Networks PAN-OS. Wenn Authentication-Override-Cookies aktiviert sind und eine bestimmte Zertifikatskonfiguration vorliegt, kann ein nicht authentifizierter Angreifer Sicherheitsbeschränkungen umgehen und eine unbefugte VPN-Verbindung aufbauen.
Die Schwachstelle ist nur anwendbar, wenn Authentication-Override-Cookies auf dem Portal oder Gateway aktiviert sind. So prüfen Sie es:
Portal: Network → GlobalProtect → Portals → Agent → Agent Config → Authentication-Tab
Gateway: Network → GlobalProtect → Gateways → Agent → Client Settings → Authentication-Override-Tab
cve_2026_0257_check.py führt eine passive, schreibgeschützte Remote-Erkennung durch:
/global-protect/portal/config.esp# Single target (default port 443)
python3 cve_2026_0257_check.py vpn.example.com
# Custom port
python3 cve_2026_0257_check.py vpn.example.com:8443
# Multiple targets
python3 cve_2026_0257_check.py host1 host2 host3
# JSON output
python3 cve_2026_0257_check.py vpn.example.com --json
# Adjust timeout
python3 cve_2026_0257_check.py vpn.example.com --timeout 15
============================================================
Target : vpn.example.com:443
Verdict : LIKELY_VULNERABLE
============================================================
GP Portal reachable : True
GP Gateway reachable : True
PAN-OS version : 11.2.7-h3
Auth-cookie indicator: True
Version vulnerable : True
Notes:
• GlobalProtect portal page found at /global-protect/login.esp (HTTP 200)
• GlobalProtect gateway endpoint present (HTTP 400)
• Version from /global-protect/portal/config.esp: 11.2.7-h3
• portal/config.esp returned HTTP 200 with body — may indicate auth-override cookie acceptance is enabled
[!] Host appears to run a vulnerable PAN-OS version.
Verify auth-override cookie config per the advisory:
https://security.paloaltonetworks.com/CVE-2026-0257
| Verdict | Bedeutung |
|---|---|
LIKELY_VULNERABLE | GP exponiert + Version im bekannten verwundbaren Bereich |
Gemäß dem offiziellen Advisory:
Nach dem Patchen müssen sich Benutzer einmalig neu authentifizieren, da das Cookie mithilfe einer sichereren Methode neu generiert wird.
Dieses Tool ist für den Einsatz auf Systemen vorgesehen, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Genehmigung zum Testen besitzen. Die unbefugte Verwendung gegen Systeme, die Ihnen nicht gehören, ist rechtswidrig. Die Autoren übernehmen keine Haftung für Missbrauch.
| Zweig | Verwundbar | Behoben |
|---|
| PAN-OS 10.2 | < 10.2.7-h34, < 10.2.10-h36, < 10.2.13-h21, < 10.2.16-h7, < 10.2.18-h6 | Siehe Advisory |
| PAN-OS 11.1 | < 11.1.4-h33, < 11.1.6-h32, < 11.1.7-h6, < 11.1.10-h25, < 11.1.13-h5, < 11.1.15 | Siehe Advisory |
| PAN-OS 11.2 | < 11.2.4-h17, < 11.2.7-h14, < 11.2.10-h7, < 11.2.12 | Siehe Advisory |
| PAN-OS 12.1 | < 12.1.4-h6, < 12.1.7 | Siehe Advisory |
| Cloud NGFW | Nicht betroffen | — |
| Panorama | Nicht betroffen | — |
LIKELY_PATCHED | GP exponiert + Version als gepatcht bestätigt |
POSSIBLE_TARGET_VERSION_UNKNOWN | GP exponiert, aber Version konnte nicht ausgelesen werden |
NOT_GP_TARGET | Kein GlobalProtect-Portal oder -Gateway erkannt |