Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-0257-PoC | Kitploit
Tools/GitHubGitHub/akashsingh0454/cve-2026-0257-poc
AufklärungSchwachstellenanalyseInformationsbeschaffungWebsicherheitNetzwerksicherheitPenetrationstests
GitHubakashsingh0454/cve-2026-0257-poc

CVE-2026-0257-PoC

Repository anzeigen
21vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-0257 — PAN-OS GlobalProtect Authentifizierungs-Bypass

PoC zur Remote-Erkennung

CVE Severity PAN--OS Detection Only

Nur Erkennung. Keine Ausnutzung. Keine Anmeldedaten übermittelt. Keine Cookies gefälscht.


Überblick

CVE-2026-0257 ist eine Schwachstelle zur Umgehung der Authentifizierung (CWE-565 — Reliance on Cookies without Validation and Integrity Checking) im GlobalProtect-Portal und -Gateway von Palo Alto Networks PAN-OS. Wenn Authentication-Override-Cookies aktiviert sind und eine bestimmte Zertifikatskonfiguration vorliegt, kann ein nicht authentifizierter Angreifer Sicherheitsbeschränkungen umgehen und eine unbefugte VPN-Verbindung aufbauen.

  • Advisory: https://security.paloaltonetworks.com/CVE-2026-0257
  • CVSS 4.0: 4.7 (MEDIUM) / Base: 7.8
  • CWE: CWE-565
  • Betroffene Komponenten: GlobalProtect Portal, GlobalProtect Gateway
  • Nicht betroffen: Panorama, Cloud NGFW

Betroffene Versionen


Erforderliche Konfiguration für die Gefährdung

Die Schwachstelle ist nur anwendbar, wenn Authentication-Override-Cookies auf dem Portal oder Gateway aktiviert sind. So prüfen Sie es:

Portal: Network → GlobalProtect → Portals → Agent → Agent Config → Authentication-Tab

  • "Generate cookie for authentication override" oder "Accept cookie for authentication override" ist markiert

Gateway: Network → GlobalProtect → Gateways → Agent → Client Settings → Authentication-Override-Tab

  • "Accept cookie for authentication override" ist markiert

Dieses Tool

cve_2026_0257_check.py führt eine passive, schreibgeschützte Remote-Erkennung durch:

  1. GP-Portal/Gateway-Erkennung — prüft standardmäßige, nicht authentifizierte Endpunkte auf das Vorhandensein von GlobalProtect
  2. PAN-OS-Versions-Fingerprinting — liest die Version aus Server-Headern, dem HTML der Anmeldeseite und der XML-Antwort von /global-protect/portal/config.esp
  3. Auth-Override-Cookie-Indikator — sucht nach Verhaltenssignalen, die darauf hindeuten, dass die cookie-basierte Auth-Override-Funktion aktiviert sein könnte
  4. Versionsbereichsprüfung — vergleicht die erkannte Version mit allen im Advisory definierten verwundbaren Bereichen

Was es NICHT tut

  • Übermittelt keine Anmeldedaten
  • Fälscht keine Authentifizierungs-Cookies und spielt keine erneut ab
  • Versucht nicht, eine VPN-Verbindung aufzubauen
  • Schreibt oder verändert nichts auf dem Zielsystem

Voraussetzungen

  • Python 3.8+
  • Keine Drittanbieter-Abhängigkeiten (nur Standardbibliothek)

Verwendung

root@kitploit:~
# Single target (default port 443)
python3 cve_2026_0257_check.py vpn.example.com

# Custom port
python3 cve_2026_0257_check.py vpn.example.com:8443

# Multiple targets
python3 cve_2026_0257_check.py host1 host2 host3

# JSON output
python3 cve_2026_0257_check.py vpn.example.com --json

# Adjust timeout
python3 cve_2026_0257_check.py vpn.example.com --timeout 15

Ausgabe

root@kitploit:~
============================================================
  Target  : vpn.example.com:443
  Verdict : LIKELY_VULNERABLE
============================================================
  GP Portal reachable  : True
  GP Gateway reachable : True
  PAN-OS version       : 11.2.7-h3
  Auth-cookie indicator: True
  Version vulnerable   : True

  Notes:
    • GlobalProtect portal page found at /global-protect/login.esp (HTTP 200)
    • GlobalProtect gateway endpoint present (HTTP 400)
    • Version from /global-protect/portal/config.esp: 11.2.7-h3
    • portal/config.esp returned HTTP 200 with body — may indicate auth-override cookie acceptance is enabled

  [!] Host appears to run a vulnerable PAN-OS version.
      Verify auth-override cookie config per the advisory:
      https://security.paloaltonetworks.com/CVE-2026-0257

Bedeutung der Ergebnisse

VerdictBedeutung
LIKELY_VULNERABLEGP exponiert + Version im bekannten verwundbaren Bereich

Behebung

Gemäß dem offiziellen Advisory:

  1. Upgrade auf eine behobene PAN-OS-Version durchführen (siehe Tabelle oben)
  2. Oder ein dediziertes Zertifikat ausschließlich für Authentication-Override-Cookies verwenden — das Portal-/Gateway-Zertifikat nicht wiederverwenden
  3. Oder die Authentifizierungs-Übersteuerung (Authentication Override) vollständig deaktivieren, indem die entsprechenden Optionen in der Portal- und Gateway-Konfiguration abgewählt werden

Nach dem Patchen müssen sich Benutzer einmalig neu authentifizieren, da das Cookie mithilfe einer sichereren Methode neu generiert wird.


Offenlegung

  • Entdeckt: Intern von Palo Alto Networks PSIRT
  • Veröffentlicht: 2026-05-13
  • Ausnutzungsstatus: Keine bekannte bösartige Ausnutzung zum Zeitpunkt der Veröffentlichung

Rechtliches

Dieses Tool ist für den Einsatz auf Systemen vorgesehen, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Genehmigung zum Testen besitzen. Die unbefugte Verwendung gegen Systeme, die Ihnen nicht gehören, ist rechtswidrig. Die Autoren übernehmen keine Haftung für Missbrauch.

Tool herunterladen
ZweigVerwundbarBehoben
PAN-OS 10.2< 10.2.7-h34, < 10.2.10-h36, < 10.2.13-h21, < 10.2.16-h7, < 10.2.18-h6Siehe Advisory
PAN-OS 11.1< 11.1.4-h33, < 11.1.6-h32, < 11.1.7-h6, < 11.1.10-h25, < 11.1.13-h5, < 11.1.15Siehe Advisory
PAN-OS 11.2< 11.2.4-h17, < 11.2.7-h14, < 11.2.10-h7, < 11.2.12Siehe Advisory
PAN-OS 12.1< 12.1.4-h6, < 12.1.7Siehe Advisory
Cloud NGFWNicht betroffen—
PanoramaNicht betroffen—
LIKELY_PATCHEDGP exponiert + Version als gepatcht bestätigt
POSSIBLE_TARGET_VERSION_UNKNOWNGP exponiert, aber Version konnte nicht ausgelesen werden
NOT_GP_TARGETKein GlobalProtect-Portal oder -Gateway erkannt