
Herramienta de detección remota pasiva y de solo lectura para CVE-2026-0257, un bypass de autenticación en Palo Alto Networks PAN-OS GlobalProtect. Identifica versiones de PAN-OS y comprueba indicadores de cookie auth-override para identificar sistemas vulnerables.
Solo detección. Sin explotación. No se envían credenciales. No se falsifican cookies.
CVE-2026-0257 es una vulnerabilidad de omisión de autenticación (CWE-565 — Dependencia de cookies sin validación y verificación de integridad) en el portal y la pasarela de GlobalProtect de Palo Alto Networks PAN-OS. Cuando las cookies de anulación de autenticación están habilitadas y existe una configuración de certificado específica, un atacante no autenticado puede eludir las restricciones de seguridad y establecer una conexión VPN no autorizada.
La vulnerabilidad solo se aplica cuando las cookies de anulación de autenticación están habilitadas en el portal o la pasarela. Para verificar:
Portal: Network → GlobalProtect → Portals → Agent → Agent Config → pestaña Authentication
Pasarela: Network → GlobalProtect → Gateways → Agent → Client Settings → pestaña Authentication Override
cve_2026_0257_check.py realiza detección remota pasiva y de solo lectura:
/global-protect/portal/config.esp# Single target (default port 443)
python3 cve_2026_0257_check.py vpn.example.com
# Custom port
python3 cve_2026_0257_check.py vpn.example.com:8443
# Multiple targets
python3 cve_2026_0257_check.py host1 host2 host3
# JSON output
python3 cve_2026_0257_check.py vpn.example.com --json
# Adjust timeout
python3 cve_2026_0257_check.py vpn.example.com --timeout 15
============================================================
Objetivo : vpn.example.com:443
Veredicto : LIKELY_VULNERABLE
============================================================
Portal GP accesible : True
Pasarela GP accesible : True
Versión PAN-OS : 11.2.7-h3
Indicador de cookie de anulación: True
Versión vulnerable : True
Notas:
• Página del portal GlobalProtect encontrada en /global-protect/login.esp (HTTP 200)
• Endpoint de pasarela GlobalProtect presente (HTTP 400)
• Versión desde /global-protect/portal/config.esp: 11.2.7-h3
• portal/config.esp devolvió HTTP 200 con cuerpo — puede indicar que la aceptación de cookie de anulación de autenticación está habilitada
[!] El host parece ejecutar una versión vulnerable de PAN-OS.
Verifique la configuración de la cookie de anulación de autenticación según el aviso:
https://security.paloaltonetworks.com/CVE-2026-0257
| Veredicto | Significado |
|---|---|
LIKELY_VULNERABLE | GP expuesto + versión en rango vulnerable conocido |
Según el aviso oficial:
Después de aplicar el parche, los usuarios deberán volver a autenticarse una vez, ya que la cookie se regenera utilizando un método más seguro.
Esta herramienta está diseñada para ser utilizada en sistemas que posea o para los que tenga autorización explícita por escrito para realizar pruebas. El uso no autorizado contra sistemas que no posee es ilegal. Los autores no asumen ninguna responsabilidad por el mal uso.
| Rama | Vulnerable | Corregido |
|---|
| PAN-OS 10.2 | < 10.2.7-h34, < 10.2.10-h36, < 10.2.13-h21, < 10.2.16-h7, < 10.2.18-h6 | Ver aviso |
| PAN-OS 11.1 | < 11.1.4-h33, < 11.1.6-h32, < 11.1.7-h6, < 11.1.10-h25, < 11.1.13-h5, < 11.1.15 | Ver aviso |
| PAN-OS 11.2 | < 11.2.4-h17, < 11.2.7-h14, < 11.2.10-h7, < 11.2.12 | Ver aviso |
| PAN-OS 12.1 | < 12.1.4-h6, < 12.1.7 | Ver aviso |
| Cloud NGFW | No afectado | — |
| Panorama | No afectado | — |
LIKELY_PATCHED | GP expuesto + versión confirmada como parcheada |
POSSIBLE_TARGET_VERSION_UNKNOWN | GP expuesto pero no se pudo leer la versión |
NOT_GP_TARGET | No se detectó portal ni pasarela GlobalProtect |