Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-0257 — CVE-2026-0257 | Kitploit
उपकरण/GitHubGitHub/0xblackash/cve-2026-0257
भेद्यता स्कैनरभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगप्रमाणीकरण
GitHub0xblackash/cve-2026-0257

CVE-2026-0257

CVE-2026-0257

रिपॉजिटरी देखें
31453 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

🚨 CVE-2026-0257 - प्रमाणीकरण बायपास कमजोरियाँ

ChatGPT छवि 30 मई, 2026, 10_04_36 पूर्वाह्न

PAN-OS: GlobalProtect प्रमाणीकरण बायपास कमजोरियाँ

Palo Alto Networks Severity Published

GlobalProtect पोर्टल और गेटवे में प्रमाणीकरण बायपास


📌 अवलोकन

CVE-2026-0257 एक प्रमाणीकरण बायपास कमजोरी है जो Palo Alto Networks PAN-OS सॉफ़्टवेयर के GlobalProtect पोर्टल और गेटवे घटकों को प्रभावित करती है।

एक अनधिकृत दूरस्थ हमलावर सुरक्षा प्रतिबंधों को बायपास कर सकता है और प्रभावित फ़ायरवॉल के लिए एक अनधिकृत VPN कनेक्शन स्थापित कर सकता है।

नोट: Panorama और Cloud NGFW प्रभावित नहीं हैं।


⚠️ गंभीरता और स्कोरिंग

वेक्टर (CVSS 4.0 उदाहरण):
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:H/SI:H/SA:N


📖 विवरण

GlobalProtect पोर्टल और गेटवे में प्रमाणीकरण बायपास कमजोरियाँ हमलावर को सुरक्षा प्रतिबंधों को बायपास करने और एक अनधिकृत VPN कनेक्शन स्थापित करने की अनुमति देती हैं।

समस्या CWE-565: सत्यापन और अखंडता जाँच के बिना कुकीज़ पर निर्भरता से उत्पन्न होती है।


🛠 प्रभावित उत्पाद

  • PAN-OS संस्करण निर्धारित रिलीज़ से पहले (10.2, 11.1, 11.2, 12.1)
  • Prisma Access (विशिष्ट संस्करण)
  • GlobalProtect पोर्टल या गेटवे कॉन्फ़िगर किए गए फ़ायरवॉल

प्रभावित नहीं:

  • Panorama
  • Cloud NGFW

🔍 कमजोर कॉन्फ़िगरेशन

यह कमजोरी शोषण योग्य होने के लिए निम्नलिखित कॉन्फ़िगरेशन की आवश्यकता है:

  1. GlobalProtect पोर्टल या गेटवे कॉन्फ़िगर किया गया है
  2. प्रमाणीकरण ओवरराइड कुकीज़ सक्षम हैं
  3. प्रमाणीकरण ओवरराइड कुकी एन्क्रिप्शन/डिक्रिप्शन प्रमाणपत्र किसी अन्य सुविधा के साथ पुनः उपयोग किया जाता है

💥 प्रभाव

  • आंतरिक नेटवर्क तक अनधिकृत VPN पहुँच
  • हमलावरों द्वारा संभावित पार्श्व गति
  • बहु-कारक प्रमाणीकरण का बायपास (कुछ सेटअप में)
  • उद्यम परिधियों के लिए महत्वपूर्ण जोखिम

संरक्षित नेटवर्क की गोपनीयता और अखंडता पर उच्च प्रभाव।


🔥 शोषण स्थिति

  • वास्तविक वातावरण में सक्रिय रूप से शोषित (17 मई, 2026 तक)
  • Rapid7 ने सफल शोषण देखा
  • Palo Alto Networks ने सीमित शोषण प्रयासों की पुष्टि की
  • 29 मई, 2026 को CISA ज्ञात शोषित कमजोरियाँ (KEV) कैटलॉग में जोड़ा गया

⚙️ उपयोग:

root@kitploit:~
python3 CVE-2026-0257.py --target vpn.company.com
python3 CVE-2026-0257.py --target 192.168.1.100 --user administrator --verbose

✅ अपेक्षित सफल आउटपुट:

root@kitploit:~
╔══════════════════════════════════════════════════════════════╗
║         CVE-2026-0257 - GlobalProtect Auth Bypass            ║
║               Public Key Cookie Forging Exploit              ║
║                     Author: 0xBlackash                       ║
╚══════════════════════════════════════════════════════════════╝

[*] Connecting to vpn.company.com:443 to extract certificate chain...
   [+] Found 2048-bit RSA key

[*] Forging authentication cookie for user: admin

[1/1] Trying public key...
   Cookie (first 60 chars): eyJhbGciOiJSUzI1NiIsInR5cCI6IkpXVCJ9...

[+] SUCCESS! Authentication Bypass Achieved!
    Username : admin
    Cookie   : eyJhbGciOiJSUzI1NiIsInR5cCI6IkpXVCJ9...

✅ पैच और समाधान

निर्धारित संस्करण (तुरंत लागू करें):

PAN-OS संस्करणनिर्धारित रिलीज़
12.1≥ 12.1.4-h6, ≥ 12.1.7
11.2≥ 11.2.4-h17, ≥ 11.2.7-h14, आदि.
11.1≥ 11.1.4-h33, ≥ 11.1.7-h6, आदि.
10.2≥ 10.2.7-h34, ≥ 10.2.10-h36, आदि.

Prisma Access में भी संबंधित निर्धारित संस्करण हैं।


🛡️ शमन उपाय

तत्काल वर्कअराउंड (यदि पैचिंग संभव न हो):

  • यदि आवश्यक न हो तो प्रमाणीकरण ओवरराइड कुकीज़ अक्षम करें
  • GlobalProtect प्रमाणीकरण ओवरराइड के लिए प्रमाणपत्र पुन: उपयोग से बचें
  • संदिग्ध VPN कनेक्शनों के लिए GlobalProtect लॉग की निगरानी करें
  • प्रबंधन पहुँच को प्रतिबंधित करें और सख्त सुरक्षा नीतियाँ सक्षम करें

🔗 संदर्भ

  • आधिकारिक Palo Alto Networks सलाहकार
  • NVD विवरण
  • Rapid7 विश्लेषण
  • CISA KEV कैटलॉग

📅 समयरेखा

दिनांकघटना
2026-05-13CVE प्रकाशित + प्रारंभिक सलाह
2026-05-17वास्तविक वातावरण में शोषण देखा गया

अनुशंसा: तुरंत पैच करें — सक्रिय शोषण के कारण आधार CVSS स्कोर के बावजूद इसे क्रांतिक मानें।

README शैली में उत्पन्न — 30 मई, 2026

टूल डाउनलोड करें
मीट्रिकस्कोररेटिंग
CVSS v4.07.8 / 4.7उच्च / मध्यम
CVSS v3.x9.8 तकक्रांतिक
तात्कालिकताउच्चतम-
2026-05-29
Palo Alto अद्यतन + CISA KEV जोड़
2026-05-30यह रिपोर्ट