
Palo Alto Networks PAN-OS GlobalProtect의 인증 우회인 CVE-2026-0257에 대한 수동적, 읽기 전용 원격 탐지 도구. PAN-OS 버전을 지문 인식하고 auth-override 쿠키 표시기를 확인하여 취약한 시스템을 식별합니다.
탐지만 가능합니다. 악용하지 않습니다. 자격 증명을 제출하지 않습니다. 쿠키를 위조하지 않습니다.
CVE-2026-0257은 Palo Alto Networks PAN-OS의 GlobalProtect 포털 및 게이트웨이에서 인증 우회 취약점(CWE-565 — 쿠키 검증 및 무결성 확인 없이 쿠키에 의존)입니다. 인증 재정의 쿠키가 활성화되고 특정 인증서 구성이 존재할 경우, 인증되지 않은 공격자가 보안 제한을 우회하고 무단 VPN 연결을 설정할 수 있습니다.
| 브랜치 | 취약한 버전 | 수정된 버전 |
|---|---|---|
| PAN-OS 10.2 | < 10.2.7-h34, < 10.2.10-h36, < 10.2.13-h21, < 10.2.16-h7, < 10.2.18-h6 | 권고 참조 |
| PAN-OS 11.1 | < 11.1.4-h33, < 11.1.6-h32, < 11.1.7-h6, < 11.1.10-h25, < 11.1.13-h5, < 11.1.15 | 권고 참조 |
| PAN-OS 11.2 | < 11.2.4-h17, < 11.2.7-h14, < 11.2.10-h7, < 11.2.12 | 권고 참조 |
| PAN-OS 12.1 | < 12.1.4-h6, < 12.1.7 | 권고 참조 |
| Cloud NGFW | 영향 없음 | — |
| Panorama | 영향 없음 | — |
이 취약점은 포털 또는 게이트웨이에서 인증 재정의 쿠키가 활성화된 경우에만 적용됩니다. 확인 방법:
포털: 네트워크 → GlobalProtect → 포털 → 에이전트 → 에이전트 구성 → 인증 탭
게이트웨이: 네트워크 → GlobalProtect → 게이트웨이 → 에이전트 → 클라이언트 설정 → 인증 재정의 탭
cve_2026_0257_check.py는 수동적 읽기 전용 원격 탐지를 수행합니다:
/global-protect/portal/config.esp XML 응답에서 버전 읽기# 단일 대상 (기본 포트 443)
python3 cve_2026_0257_check.py vpn.example.com
# 사용자 지정 포트
python3 cve_2026_0257_check.py vpn.example.com:8443
# 여러 대상
python3 cve_2026_0257_check.py host1 host2 host3
# JSON 출력
python3 cve_2026_0257_check.py vpn.example.com --json
# 타임아웃 조정
python3 cve_2026_0257_check.py vpn.example.com --timeout 15
============================================================
Target : vpn.example.com:443
Verdict : LIKELY_VULNERABLE
============================================================
GP Portal reachable : True
GP Gateway reachable : True
PAN-OS version : 11.2.7-h3
Auth-cookie indicator: True
Version vulnerable : True
Notes:
• GlobalProtect portal page found at /global-protect/login.esp (HTTP 200)
• GlobalProtect gateway endpoint present (HTTP 400)
• Version from /global-protect/portal/config.esp: 11.2.7-h3
• portal/config.esp returned HTTP 200 with body — may indicate auth-override cookie acceptance is enabled
[!] Host appears to run a vulnerable PAN-OS version.
Verify auth-override cookie config per the advisory:
https://security.paloaltonetworks.com/CVE-2026-0257
| 판정 | 의미 |
|---|---|
LIKELY_VULNERABLE | GP 노출 + 알려진 취약 버전 범위 내 |
LIKELY_PATCHED | GP 노출 + 버전이 패치된 것으로 확인됨 |
POSSIBLE_TARGET_VERSION_UNKNOWN | GP 노출되었지만 버전을 읽을 수 없음 |
NOT_GP_TARGET | GlobalProtect 포털 또는 게이트웨이가 감지되지 않음 |
공식 권고에 따라:
패치 후 사용자는 한 번 재인증해야 합니다. 쿠키가 더 안전한 방법으로 다시 생성되기 때문입니다.
이 도구는 귀하가 소유하거나 명시적 서면 승인을 받은 시스템에서 사용하기 위한 것입니다. 귀하가 소유하지 않은 시스템에 대해 무단으로 사용하는 것은 불법입니다. 저자는 오용에 대해 책임을 지지 않습니다.