
Пассивный инструмент удаленного обнаружения только для чтения для CVE-2026-0257, обхода аутентификации в Palo Alto Networks PAN-OS GlobalProtect. Определяет версии PAN-OS и проверяет индикаторы cookie auth-override для выявления уязвимых систем.
Только обнаружение. Без эксплуатации. Без отправки учетных данных. Без подделки куки.
CVE-2026-0257 — это уязвимость обхода аутентификации (CWE-565 — Зависимость от куки без проверки и контроля целостности) в портале и шлюзе GlobalProtect PAN-OS от Palo Alto Networks. Если включены куки для переопределения аутентификации и существует определенная конфигурация сертификата, неаутентифицированный злоумышленник может обойти ограничения безопасности и установить несанкционированное VPN-соединение.
| Ветвь | Уязвимая | Исправленная |
|---|---|---|
| PAN-OS 10.2 | < 10.2.7-h34, < 10.2.10-h36, < 10.2.13-h21, < 10.2.16-h7, < 10.2.18-h6 | См. консультацию |
| PAN-OS 11.1 | < 11.1.4-h33, < 11.1.6-h32, < 11.1.7-h6, < 11.1.10-h25, < 11.1.13-h5, < 11.1.15 | См. консультацию |
| PAN-OS 11.2 | < 11.2.4-h17, < 11.2.7-h14, < 11.2.10-h7, < 11.2.12 | См. консультацию |
| PAN-OS 12.1 | < 12.1.4-h6, < 12.1.7 | См. консультацию |
| Cloud NGFW | Не затронута | — |
| Panorama | Не затронута | — |
Уязвимость применима только когда включены куки переопределения аутентификации на портале или шлюзе. Чтобы проверить:
Портал: Network → GlobalProtect → Portals → Agent → Agent Config → вкладка Authentication
Шлюз: Network → GlobalProtect → Gateways → Agent → Client Settings → вкладка Authentication Override
cve_2026_0257_check.py выполняет пассивное, только для чтения, удаленное обнаружение:
/global-protect/portal/config.esp# Single target (default port 443)
python3 cve_2026_0257_check.py vpn.example.com
# Custom port
python3 cve_2026_0257_check.py vpn.example.com:8443
# Multiple targets
python3 cve_2026_0257_check.py host1 host2 host3
# JSON output
python3 cve_2026_0257_check.py vpn.example.com --json
# Adjust timeout
python3 cve_2026_0257_check.py vpn.example.com --timeout 15
============================================================
Target : vpn.example.com:443
Verdict : LIKELY_VULNERABLE
============================================================
GP Portal reachable : True
GP Gateway reachable : True
PAN-OS version : 11.2.7-h3
Auth-cookie indicator: True
Version vulnerable : True
Notes:
• GlobalProtect portal page found at /global-protect/login.esp (HTTP 200)
• GlobalProtect gateway endpoint present (HTTP 400)
• Version from /global-protect/portal/config.esp: 11.2.7-h3
• portal/config.esp returned HTTP 200 with body — may indicate auth-override cookie acceptance is enabled
[!] Host appears to run a vulnerable PAN-OS version.
Verify auth-override cookie config per the advisory:
https://security.paloaltonetworks.com/CVE-2026-0257
| Вердикт | Значение |
|---|---|
LIKELY_VULNERABLE | GP доступен + версия в известном уязвимом диапазоне |
LIKELY_PATCHED | GP доступен + версия исправлена |
POSSIBLE_TARGET_VERSION_UNKNOWN | GP доступен, но версию не удалось прочитать |
NOT_GP_TARGET | Не обнаружен портал или шлюз GlobalProtect |
Согласно официальной консультации:
После установки исправления пользователям потребуется повторно аутентифицироваться один раз, так как куки генерируются заново с использованием более безопасного метода.
Этот инструмент предназначен для использования на системах, которые вам принадлежат или на тестирование которых у вас есть явное письменное разрешение. Несанкционированное использование против систем, которые вам не принадлежат, незаконно. Авторы не несут ответственности за неправильное использование.