Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Palo Alto Networks a averti que les participations vulnérables actives CVE-2026-0257 sont déjà observées dans PAN-OS, en lien avec le portail et la passerelle GlobalProtect. Initialement catalogué comme moyenne gravité parce qu'il nécessite des configurations spécifiques - telles que l'utilisation de cookies d'annulation d'authentification (cookies de remplacement d'authentification) et une configuration de certificat spécifique - la société a augmenté la note à Haut après avoir détecté des tentatives d'exploitation contre des dispositifs non armés.
Le vecteur technique de la défaillance est significatif du point de vue opérationnel: PAN-OS défigure les cookies d'annulation d'authentification avec une clé privée configurée et confiance dans son contenu sans vérification de la signature. Si le même certificat est utilisé pour les services HTTPS et pour ces cookies, un attaquant peut obtenir le certificat public via la session HTTPS et fabriquer des cookies signés que l'appareil acceptera comme valides. Rapid7 a publié un PdC qui démontre ce flux et les observations d'exploitation documentées depuis le 17-18 mai, y compris l'infrastructure dans les fournisseurs d'hébergement public tels que Vultr et Dromatics Systems; Rapid7 avis comprend des détails techniques et chronologie: Analyse rapide7.

Le fait que cette vulnérabilité ait été incluse dans le catalogue des vulnérabilités exploitées de la CISA (Vulnérabilités exploitées connues) implique une pression réglementaire spécifique : les organismes fédéraux américains. Les États-Unis doivent mettre en œuvre l'atténuation rapidement, et de nombreuses organisations privées doivent la traiter avec la même priorité. L'entrée au catalogue est disponible ici: CISA KEV. Pour la référence technique officielle sur la CVE, l'onglet NVD fournit les détails et la numérotation: CVE-2026-0257 en NVD.
Du point de vue du risque, il y a deux messages clairs : la tenue permet l'authentification sans identifiants valides dans la composante VPN, avec la possibilité d'atteindre les recours internes si l'agresseur est en mesure de mettre en place la session complète; deuxièmement, bien que Rapid7 signale que dans de nombreux cas la session VPN n'a pas été terminée, l'acceptation du cookie falsifié constitue déjà un engagement au processus d'authentification et doit être traitée comme telle jusqu'à preuve du contraire par une enquête médico-légale.
Les mesures immédiates que doivent prendre les équipes de sécurité sont claires et urgentes. Tout d'abord, appliquer les correctifs officiels de Palo Alto Dès que possible; le patch est la correction finale. Si, pour des raisons de compatibilité, il n'est pas possible de mettre à jour immédiatement, des mesures d'atténuation temporaires devraient être appliquées : désactiver la fonctionnalité des cookies d'authentification ou s'assurer que le certificat utilisé pour les cookies est exclusif et non réutilisé pour les services HTTPS. Palo Alto maintient une communication avec les instructions qui devraient être suivies étape par étape.
En plus du correctif et des mesures d'atténuation de l'application, un travail de détection et d'intervention est essentiel : examiner le journal GlobalProtect pour les tentatives d'authentification inhabituelles, rechercher des sessions établies auprès de nouveaux IP externes associés à des vecteurs observés et vérifier les changements dans les comptes administratifs. S'il existe des soupçons d'accès non autorisé, il convient d'isoler l'équipement affecté du réseau interne, de préserver les images de disque et les spins de mémoire et d'activer un processus de réponse numérique coordonné avec l'équipe médico-légale.

D'autres mesures de sécurité ne doivent pas être oubliées : segmentation du réseau pour limiter la portée d'un VPN compromis, renforcement de la gestion à distance (accès administratif limité par des listes de contrôle IP ou VPN distinctes) et rotation des clés/certificats s'il y a possibilité qu'ils aient été exfiltrés. Mettre en place ou renforcer les contrôles de surveillance des comportements et des alertes spécifiques pour une connexion inattendue peut réduire le temps de détection.
En termes organisationnels, cet incident est un rappel que les configurations par défaut ou la réutilisation d'appareils cryptographiques amplifient le risque. Les pratiques de gestion des certificats, l'inventaire des biens et les tests de configuration périodiques (y compris les examens d'emploi tels que l'annulation) devraient faire partie des programmes de gestion de la vulnérabilité. Les outils de gestion du lot et du flux de travail qui priorisent l'exploitation active CVE sont essentiels pour réduire la fenêtre d'exposition.
Pour les équipes qui gèrent les applications GlobalProtect, ma dernière recommandation pratique n'est pas de supposer qu'il n'y a aucune preuve de mouvement latéral, ce qui signifie qu'il n'y a aucun risque : traiter chaque détection comme un engagement potentiel, appliquer des correctifs, modifier les certificats engagés, vérifier l'accès administratif et, le cas échéant, aviser les clients et les organismes de réglementation conformément aux politiques relatives aux incidents. La page Palo Alto avec les indications et correctifs est le point de départ technique à consulter immédiatement: Page Palo Alto Networks sur CVE-2026-0257.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...