
Ferramenta de detecção remota passiva e somente leitura para CVE-2026-0257, um bypass de autenticação no PAN-OS GlobalProtect da Palo Alto Networks. Identifica versões do PAN-OS e verifica indicadores de cookie auth-override para identificar sistemas vulneráveis.
Apenas detecção. Sem exploração. Nenhuma credencial enviada. Nenhum cookie forjado.
CVE-2026-0257 é uma vulnerabilidade de bypass de autenticação (CWE-565 — Confiança em Cookies sem Validação e Verificação de Integridade) no portal e gateway GlobalProtect do PAN-OS da Palo Alto Networks. Quando cookies de substituição de autenticação estão habilitados e existe uma configuração de certificado específica, um atacante não autenticado pode contornar as restrições de segurança e estabelecer uma conexão VPN não autorizada.
A vulnerabilidade só se aplica quando cookies de substituição de autenticação estão habilitados no portal ou gateway. Para verificar:
Portal: Rede → GlobalProtect → Portais → Agente → Configuração do Agente → aba Autenticação
Gateway: Rede → GlobalProtect → Gateways → Agente → Configurações do Cliente → aba Substituição de Autenticação
cve_2026_0257_check.py realiza detecção remota passiva, somente leitura:
/global-protect/portal/config.esp# Alvo único (porta padrão 443)
python3 cve_2026_0257_check.py vpn.example.com
# Porta personalizada
python3 cve_2026_0257_check.py vpn.example.com:8443
# Múltiplos alvos
python3 cve_2026_0257_check.py host1 host2 host3
# Saída JSON
python3 cve_2026_0257_check.py vpn.example.com --json
# Ajustar timeout
python3 cve_2026_0257_check.py vpn.example.com --timeout 15
============================================================
Alvo : vpn.example.com:443
Verdicto : PROVAVELMENTE_VULNERAVEL
============================================================
Portal GP acessível : True
Gateway GP acessível : True
Versão PAN-OS : 11.2.7-h3
Indicador de auth-cookie: True
Versão vulnerável : True
Notas:
• Página do portal GlobalProtect encontrada em /global-protect/login.esp (HTTP 200)
• Endpoint do gateway GlobalProtect presente (HTTP 400)
• Versão de /global-protect/portal/config.esp: 11.2.7-h3
• portal/config.esp retornou HTTP 200 com corpo — pode indicar que a aceitação de cookie de substituição de autenticação está habilitada
[!] O host parece executar uma versão vulnerável do PAN-OS.
Verifique a configuração do cookie de substituição de autenticação conforme o advisory:
https://security.paloaltonetworks.com/CVE-2026-0257
| Verdicto | Significado |
|---|---|
LIKELY_VULNERABLE | GP exposto + versão na faixa conhecida como vulnerável |
Conforme o advisory oficial:
Após a correção, os usuários precisarão se autenticar novamente uma vez, pois o cookie é regenerado usando um método mais seguro.
Esta ferramenta é destinada ao uso em sistemas que você possui ou para os quais possui autorização explícita por escrito para testar. O uso não autorizado contra sistemas que você não possui é ilegal. Os autores não assumem nenhuma responsabilidade por uso indevido.
| Ramo | Vulnerável | Corrigido |
|---|
| PAN-OS 10.2 | < 10.2.7-h34, < 10.2.10-h36, < 10.2.13-h21, < 10.2.16-h7, < 10.2.18-h6 | Ver advisory |
| PAN-OS 11.1 | < 11.1.4-h33, < 11.1.6-h32, < 11.1.7-h6, < 11.1.10-h25, < 11.1.13-h5, < 11.1.15 | Ver advisory |
| PAN-OS 11.2 | < 11.2.4-h17, < 11.2.7-h14, < 11.2.10-h7, < 11.2.12 | Ver advisory |
| PAN-OS 12.1 | < 12.1.4-h6, < 12.1.7 | Ver advisory |
| Cloud NGFW | Não afetado | — |
| Panorama | Não afetado | — |
LIKELY_PATCHED | GP exposto + versão confirmada como corrigida |
POSSIBLE_TARGET_VERSION_UNKNOWN | GP exposto mas a versão não pôde ser lida |
NOT_GP_TARGET | Nenhum portal ou gateway GlobalProtect detectado |