
Détection uniquement. Aucune exploitation. Aucun identifiant soumis. Aucun cookie falsifié.
CVE-2026-0257 est une vulnérabilité de contournement de l'authentification (CWE-565 — Dépendance aux cookies sans validation ni contrôle d'intégrité) dans le portail et la passerelle GlobalProtect de PAN-OS de Palo Alto Networks. Lorsque les cookies de dérogation d'authentification sont activés et qu'une configuration de certificat spécifique existe, un attaquant non authentifié peut contourner les restrictions de sécurité et établir une connexion VPN non autorisée.
La vulnérabilité ne s'applique que lorsque les cookies de dérogation d'authentification sont activés sur le portail ou la passerelle. Pour vérifier :
Portail : Réseau → GlobalProtect → Portails → Agent → Configuration de l'agent → onglet Authentification
Passerelle : Réseau → GlobalProtect → Passerelles → Agent → Paramètres client → onglet Authentification Override
cve_2026_0257_check.py effectue une détection à distance passive et en lecture seule :
/global-protect/portal/config.esp# Cible unique (port par défaut 443)
python3 cve_2026_0257_check.py vpn.example.com
# Port personnalisé
python3 cve_2026_0257_check.py vpn.example.com:8443
# Plusieurs cibles
python3 cve_2026_0257_check.py host1 host2 host3
# Sortie JSON
python3 cve_2026_0257_check.py vpn.example.com --json
# Ajuster le délai d'attente
python3 cve_2026_0257_check.py vpn.example.com --timeout 15
============================================================
Target : vpn.example.com:443
Verdict : LIKELY_VULNERABLE
============================================================
GP Portal reachable : True
GP Gateway reachable : True
PAN-OS version : 11.2.7-h3
Auth-cookie indicator: True
Version vulnerable : True
Notes:
• GlobalProtect portal page found at /global-protect/login.esp (HTTP 200)
• GlobalProtect gateway endpoint present (HTTP 400)
• Version from /global-protect/portal/config.esp: 11.2.7-h3
• portal/config.esp returned HTTP 200 with body — may indicate auth-override cookie acceptance is enabled
[!] Host appears to run a vulnerable PAN-OS version.
Verify auth-override cookie config per the advisory:
https://security.paloaltonetworks.com/CVE-2026-0257
| Verdict | Signification |
|---|---|
LIKELY_VULNERABLE | GP exposé + version dans une plage connue vulnérable |
Selon l'avis officiel :
Après le correctif, les utilisateurs devront s'authentifier une nouvelle fois, le cookie étant régénéré selon une méthode plus sécurisée.
Cet outil est destiné à être utilisé sur des systèmes que vous possédez ou pour lesquels vous disposez d'une autorisation écrite explicite de test. Toute utilisation non autorisée contre des systèmes que vous ne possédez pas est illégale. Les auteurs déclinent toute responsabilité en cas d'utilisation abusive.
| Branche | Vulnérable | Corrigée |
|---|
| PAN-OS 10.2 | < 10.2.7-h34, < 10.2.10-h36, < 10.2.13-h21, < 10.2.16-h7, < 10.2.18-h6 | Voir l'avis |
| PAN-OS 11.1 | < 11.1.4-h33, < 11.1.6-h32, < 11.1.7-h6, < 11.1.10-h25, < 11.1.13-h5, < 11.1.15 | Voir l'avis |
| PAN-OS 11.2 | < 11.2.4-h17, < 11.2.7-h14, < 11.2.10-h7, < 11.2.12 | Voir l'avis |
| PAN-OS 12.1 | < 12.1.4-h6, < 12.1.7 | Voir l'avis |
| Cloud NGFW | Non concerné | — |
| Panorama | Non concerné | — |
LIKELY_PATCHED | GP exposé + version confirmée corrigée |
POSSIBLE_TARGET_VERSION_UNKNOWN | GP exposé mais version impossible à lire |
NOT_GP_TARGET | Aucun portail ni passerelle GlobalProtect détecté |