仅检测。无利用。不提交凭证。不伪造 Cookie。
CVE-2026-0257 是 Palo Alto Networks PAN-OS 的 GlobalProtect 门户和网关中的一个认证绕过漏洞(CWE-565 — 依赖未经验证和完整性检查的 Cookie)。当认证覆盖 Cookie 启用且存在特定的证书配置时,未经身份验证的攻击者可以绕过安全限制并建立未经授权的 VPN 连接。
该漏洞仅在认证覆盖 Cookie 在门户或网关上启用时适用。要检查:
门户: 网络 → GlobalProtect → 门户 → 代理 → 代理配置 → 认证标签
网关: 网络 → GlobalProtect → 网关 → 代理 → 客户端设置 → 认证覆盖标签
cve_2026_0257_check.py 执行被动、只读的远程检测:
/global-protect/portal/config.esp XML 响应中读取版本# 单个目标(默认端口 443)
python3 cve_2026_0257_check.py vpn.example.com
# 自定义端口
python3 cve_2026_0257_check.py vpn.example.com:8443
# 多个目标
python3 cve_2026_0257_check.py host1 host2 host3
# JSON 输出
python3 cve_2026_0257_check.py vpn.example.com --json
# 调整超时
python3 cve_2026_0257_check.py vpn.example.com --timeout 15
============================================================
Target : vpn.example.com:443
Verdict : LIKELY_VULNERABLE
============================================================
GP 门户可达 : True
GP 网关可达 : True
PAN-OS 版本 : 11.2.7-h3
认证 Cookie 指示器: True
版本有漏洞 : True
备注:
• 在 /global-protect/login.esp 发现 GlobalProtect 门户页面 (HTTP 200)
• 存在 GlobalProtect 网关端点 (HTTP 400)
• 从 /global-protect/portal/config.esp 获取的版本: 11.2.7-h3
• portal/config.esp 返回 HTTP 200 且包含正文 — 可能表明已启用认证覆盖 Cookie 接受功能
[!] 主机似乎运行着一个有漏洞的 PAN-OS 版本。
按照公告验证认证覆盖 Cookie 配置:
https://security.paloaltonetworks.com/CVE-2026-0257
| 判定 | 含义 |
|---|---|
LIKELY_VULNERABLE | GP 暴露且版本在已知漏洞范围内 |
LIKELY_PATCHED | GP 暴露且版本确认为已修复 |
POSSIBLE_TARGET_VERSION_UNKNOWN |
根据官方公告:
修补后,用户需要重新认证一次,因为 Cookie 将使用更安全的方法重新生成。
本工具仅用于您拥有或获得明确书面授权的系统。未经授权对非您拥有的系统进行使用是违法的。作者不对滥用行为承担任何责任。
| 分支 | 受影响版本 | 修复版本 |
|---|
| PAN-OS 10.2 | < 10.2.7-h34, < 10.2.10-h36, < 10.2.13-h21, < 10.2.16-h7, < 10.2.18-h6 | 参见公告 |
| PAN-OS 11.1 | < 11.1.4-h33, < 11.1.6-h32, < 11.1.7-h6, < 11.1.10-h25, < 11.1.13-h5, < 11.1.15 | 参见公告 |
| PAN-OS 11.2 | < 11.2.4-h17, < 11.2.7-h14, < 11.2.10-h7, < 11.2.12 | 参见公告 |
| PAN-OS 12.1 | < 12.1.4-h6, < 12.1.7 | 参见公告 |
| Cloud NGFW | 不受影响 | — |
| Panorama | 不受影响 | — |
| GP 暴露但无法读取版本 |
NOT_GP_TARGET | 未检测到 GlobalProtect 门户或网关 |