Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-0257-PoC — Herramienta de detección remota pasiva y de solo lectura para CVE-2026-0257, un bypass de autenticación en Palo Alto Networks PAN-OS GlobalProtect. Identifica versiones de PAN-OS y comprueba indicadores de cookie auth-override para identificar sistemas vulnerables. | Kitploit
Herramientas/GitHubGitHub/akashsingh0454/cve-2026-0257-poc
ReconocimientoAnálisis de VulnerabilidadesRecopilación de InformaciónSeguridad WebSeguridad de RedesPruebas de Penetración
GitHubakashsingh0454/cve-2026-0257-poc

CVE-2026-0257-PoC

Herramienta de detección remota pasiva y de solo lectura para CVE-2026-0257, un bypass de autenticación en Palo Alto Networks PAN-OS GlobalProtect. Identifica versiones de PAN-OS y comprueba indicadores de cookie auth-override para identificar sistemas vulnerables.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Ver Repositorio
212hace 3 mesesAún no revisado
Compartir

CVE-2026-0257 — Omisión de Autenticación de GlobalProtect en PAN-OS

Prueba de Concepto de Detección Remota

CVE Severity PAN--OS Detection Only

Solo detección. Sin explotación. No se envían credenciales. No se falsifican cookies.


Resumen

CVE-2026-0257 es una vulnerabilidad de omisión de autenticación (CWE-565 — Dependencia de cookies sin validación y verificación de integridad) en el portal y la pasarela de GlobalProtect de Palo Alto Networks PAN-OS. Cuando las cookies de anulación de autenticación están habilitadas y existe una configuración de certificado específica, un atacante no autenticado puede eludir las restricciones de seguridad y establecer una conexión VPN no autorizada.

  • Aviso: https://security.paloaltonetworks.com/CVE-2026-0257
  • CVSS 4.0: 4.7 (MEDIO) / Base: 7.8
  • CWE: CWE-565
  • Componentes afectados: Portal de GlobalProtect, Pasarela de GlobalProtect
  • No afectados: Panorama, Cloud NGFW

Versiones Afectadas


Configuración Necesaria para la Exposición

La vulnerabilidad solo se aplica cuando las cookies de anulación de autenticación están habilitadas en el portal o la pasarela. Para verificar:

Portal: Network → GlobalProtect → Portals → Agent → Agent Config → pestaña Authentication

  • "Generate cookie for authentication override" o "Accept cookie for authentication override" está marcado

Pasarela: Network → GlobalProtect → Gateways → Agent → Client Settings → pestaña Authentication Override

  • "Accept cookie for authentication override" está marcado

Esta Herramienta

cve_2026_0257_check.py realiza detección remota pasiva y de solo lectura:

  1. Detección de portal/pasarela GP — verifica endpoints estándar no autenticados para presencia de GlobalProtect
  2. Huella digital de versión PAN-OS — lee la versión de las cabeceras del servidor, el HTML de la página de inicio de sesión y la respuesta XML de /global-protect/portal/config.esp
  3. Indicador de cookie de anulación de autenticación — busca señales de comportamiento que indiquen que la anulación de autenticación basada en cookies puede estar habilitada
  4. Verificación de rango de versión — compara la versión detectada con todos los rangos vulnerables definidos en el aviso

Lo que NO hace

  • No envía credenciales
  • No falsifica ni reproduce cookies de autenticación
  • No intenta establecer una conexión VPN
  • No escribe ni modifica nada en el objetivo

Requisitos

  • Python 3.8+
  • Sin dependencias de terceros (solo stdlib)

Uso

root@kitploit:~
# Single target (default port 443)
python3 cve_2026_0257_check.py vpn.example.com

# Custom port
python3 cve_2026_0257_check.py vpn.example.com:8443

# Multiple targets
python3 cve_2026_0257_check.py host1 host2 host3

# JSON output
python3 cve_2026_0257_check.py vpn.example.com --json

# Adjust timeout
python3 cve_2026_0257_check.py vpn.example.com --timeout 15

Salida

root@kitploit:~
============================================================
  Objetivo  : vpn.example.com:443
  Veredicto : LIKELY_VULNERABLE
============================================================
  Portal GP accesible   : True
  Pasarela GP accesible : True
  Versión PAN-OS        : 11.2.7-h3
  Indicador de cookie de anulación: True
  Versión vulnerable    : True

  Notas:
    • Página del portal GlobalProtect encontrada en /global-protect/login.esp (HTTP 200)
    • Endpoint de pasarela GlobalProtect presente (HTTP 400)
    • Versión desde /global-protect/portal/config.esp: 11.2.7-h3
    • portal/config.esp devolvió HTTP 200 con cuerpo — puede indicar que la aceptación de cookie de anulación de autenticación está habilitada

  [!] El host parece ejecutar una versión vulnerable de PAN-OS.
      Verifique la configuración de la cookie de anulación de autenticación según el aviso:
      https://security.paloaltonetworks.com/CVE-2026-0257

Valores del veredicto

VeredictoSignificado
LIKELY_VULNERABLEGP expuesto + versión en rango vulnerable conocido

Mitigación

Según el aviso oficial:

  1. Actualizar a una versión corregida de PAN-OS (consulte la tabla anterior)
  2. O usar un certificado dedicado exclusivamente para las cookies de anulación de autenticación — no reutilizar el certificado del portal/pasarela
  3. O deshabilitar la anulación de autenticación por completo desmarcando las opciones relevantes en la configuración del portal y la pasarela

Después de aplicar el parche, los usuarios deberán volver a autenticarse una vez, ya que la cookie se regenera utilizando un método más seguro.


Divulgación

  • Descubierto: Internamente por PSIRT de Palo Alto Networks
  • Publicado: 2026-05-13
  • Estado de explotación: No se conoce explotación maliciosa hasta la fecha de publicación

Legal

Esta herramienta está diseñada para ser utilizada en sistemas que posea o para los que tenga autorización explícita por escrito para realizar pruebas. El uso no autorizado contra sistemas que no posee es ilegal. Los autores no asumen ninguna responsabilidad por el mal uso.

Descargar herramienta
RamaVulnerableCorregido
PAN-OS 10.2< 10.2.7-h34, < 10.2.10-h36, < 10.2.13-h21, < 10.2.16-h7, < 10.2.18-h6Ver aviso
PAN-OS 11.1< 11.1.4-h33, < 11.1.6-h32, < 11.1.7-h6, < 11.1.10-h25, < 11.1.13-h5, < 11.1.15Ver aviso
PAN-OS 11.2< 11.2.4-h17, < 11.2.7-h14, < 11.2.10-h7, < 11.2.12Ver aviso
PAN-OS 12.1< 12.1.4-h6, < 12.1.7Ver aviso
Cloud NGFWNo afectado—
PanoramaNo afectado—
LIKELY_PATCHEDGP expuesto + versión confirmada como parcheada
POSSIBLE_TARGET_VERSION_UNKNOWNGP expuesto pero no se pudo leer la versión
NOT_GP_TARGETNo se detectó portal ni pasarela GlobalProtect