
Strumento di rilevamento passivo remoto per CVE-2026-0257 PAN-OS GlobalProtect bypass dell'autenticazione. Esegue l'impronta digitale delle versioni, il rilevamento dei cookie auth-override e il controllo dell'intervallo di vulnerabilità utilizzando solo Python stdlib.
Solo rilevamento. Nessuno sfruttamento. Nessuna credenziale inviata. Nessun cookie falsificato.
CVE-2026-0257 è una vulnerabilità di bypass dell'autenticazione (CWE-565 — Affidamento sui Cookie senza Validazione e Controllo di Integrità) nel portale e gateway GlobalProtect di Palo Alto Networks PAN-OS. Quando i cookie di override dell'autenticazione sono abilitati e esiste una specifica configurazione del certificato, un attaccante non autenticato può bypassare le restrizioni di sicurezza e stabilire una connessione VPN non autorizzata.
La vulnerabilità si applica solo quando i cookie di override dell'autenticazione sono abilitati sul portale o sul gateway. Per verificare:
Portale: Network → GlobalProtect → Portals → Agent → Agent Config → scheda Authentication
Gateway: Network → GlobalProtect → Gateways → Agent → Client Settings → scheda Authentication Override
cve_2026_0257_check.py esegue il rilevamento remoto passivo e di sola lettura:
/global-protect/portal/config.esp# Single target (default port 443)
python3 cve_2026_0257_check.py vpn.example.com
# Custom port
python3 cve_2026_0257_check.py vpn.example.com:8443
# Multiple targets
python3 cve_2026_0257_check.py host1 host2 host3
# JSON output
python3 cve_2026_0257_check.py vpn.example.com --json
# Adjust timeout
python3 cve_2026_0257_check.py vpn.example.com --timeout 15
============================================================
Target : vpn.example.com:443
Verdetto : LIKELY_VULNERABLE
============================================================
Portale GP raggiungibile : True
Gateway GP raggiungibile : True
Versione PAN-OS : 11.2.7-h3
Indicatore cookie auth: True
Versione vulnerabile : True
Note:
• Pagina del portale GlobalProtect trovata su /global-protect/login.esp (HTTP 200)
• Endpoint gateway GlobalProtect presente (HTTP 400)
• Versione da /global-protect/portal/config.esp: 11.2.7-h3
• portal/config.esp ha restituito HTTP 200 con corpo — potrebbe indicare che l'accettazione del cookie auth-override è abilitata
[!] L'host sembra eseguire una versione PAN-OS vulnerabile.
Verifica la configurazione del cookie auth-override secondo l'avviso:
https://security.paloaltonetworks.com/CVE-2026-0257
| Verdetto | Significato |
|---|---|
LIKELY_VULNERABLE | GP esposto + versione in intervallo noto vulnerabile |
Secondo l'avviso ufficiale:
Dopo l'aggiornamento, gli utenti dovranno riautenticarsi una volta poiché il cookie viene rigenerato utilizzando un metodo più sicuro.
Questo strumento è destinato all'uso su sistemi di tua proprietà o per i quali hai esplicita autorizzazione scritta per il test. L'uso non autorizzato contro sistemi che non possiedi è illegale. Gli autori non si assumono alcuna responsabilità per un uso improprio.
| Ramo | Vulnerabile | Corretto |
|---|
| PAN-OS 10.2 | < 10.2.7-h34, < 10.2.10-h36, < 10.2.13-h21, < 10.2.16-h7, < 10.2.18-h6 | Vedi avviso |
| PAN-OS 11.1 | < 11.1.4-h33, < 11.1.6-h32, < 11.1.7-h6, < 11.1.10-h25, < 11.1.13-h5, < 11.1.15 | Vedi avviso |
| PAN-OS 11.2 | < 11.2.4-h17, < 11.2.7-h14, < 11.2.10-h7, < 11.2.12 | Vedi avviso |
| PAN-OS 12.1 | < 12.1.4-h6, < 12.1.7 | Vedi avviso |
| Cloud NGFW | Non interessato | — |
| Panorama | Non interessato | — |
LIKELY_PATCHED |
| GP esposto + versione confermata corretta |
POSSIBLE_TARGET_VERSION_UNKNOWN | GP esposto ma versione non leggibile |
NOT_GP_TARGET | Nessun portal o gateway GlobalProtect rilevato |