Palo Alto Networks Unit 42 heeft actieve exploitatie vastgesteld van de PAN-OS kwetsbaarheid CVE-2026-0257 door een onbekende dreigingsactor die probeert toegang te krijgen tot GlobalProtect. Deze kwetsbaarheid betreft een authenticatie-omzeiling in de portal- en gatewaycomponenten van bepaalde PAN-OS softwareversies, waardoor onbevoegde aanvallers beveiligingsmaatregelen kunnen omzeilen en VPN-verbindingen kunnen initiëren.
Deze CVE is op 29 mei toegevoegd aan de Known Exploited Vulnerability-catalogus. Tot op heden is er geen post-access gedrag of laterale beweging waargenomen. Slechts een klein deel van de onderzochte apparaten heeft daadwerkelijk VPN-sessies opgezet, wat resulteerde in gateway-verbonden gebeurtenissen. Organisaties worden geadviseerd actief te zoeken naar indicatoren van deze activiteit en incidentresponsprotocollen te activeren bij succesvolle gateway-verbonden gebeurtenissen die hiermee verband houden.
Daarnaast wordt sterk aanbevolen om de security advisory voor CVE-2026-0257 te raadplegen, de beschikbare mitigaties en workarounds toe te passen of te upgraden naar een versie waarin de kwetsbaarheid is verholpen. Voor activiteiten vóór de Proof of Concept-release (29 mei 2026) kunnen specifieke IP-adressen in GlobalProtect-logs worden doorzocht op succesvolle loginpogingen. Ook wordt geadviseerd te zoeken naar verdachte host-ID's en apparaatnamen in de logs, evenals naar specifieke clientconfiguraties die in de PoC-code zijn gebruikt.
Voor aanvullende details over de kwetsbaarheid, getroffen producten en configuratierichtlijnen kunnen organisaties de officiële Palo Alto Networks advisories raadplegen. Tevens is er een technische analyse beschikbaar van Rapid7 over de waargenomen exploitatie in het wild. Met behulp van Cortex Xpanse kunnen publiek toegankelijke PAN-OS gateways en GlobalProtect portals worden geïdentificeerd.
Palo Alto Networks deelt deze bevindingen met de Cyber Threat Alliance, zodat leden snel beschermingsmaatregelen kunnen implementeren en kwaadwillende cyberactoren kunnen tegenwerken. Updates over deze dreiging worden verstrekt zodra nieuwe relevante informatie beschikbaar komt.
Klanten van Palo Alto Networks kunnen diverse productbeschermingen en updates inzetten om zich te verdedigen tegen exploits gericht op CVE-2026-0257. Bij vermoedens van compromittering of urgente zaken kan contact worden opgenomen met het Unit 42 Incident Response team. Daarnaast kunnen diensten zoals Advanced URL Filtering en Cortex AgentiX helpen bij het detecteren en blokkeren van kwaadaardige IP-adressen en activiteiten gerelateerd aan deze kwetsbaarheid.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *