As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Palo Alto Networks alertou que já estão sendo observadas explorações ativas da vulnerabilidade CVE-2026-0257 na PAN-OS, relacionada com o portal e gateway do GlobalProtect. Inicialmente catalogada como de gravidade média porque exige configurações concretas - como o uso de cookies de anulação de autenticação (authentication override cookies) e uma configuração específica de certificados - a empresa elevou a qualificação para alta Após detectar tentativas de exploração contra dispositivos sem adesivo.
O vetor técnico da falha é significativo do ponto de vista operacional: PAN-OS decifra os cookies de anulação de autenticação com uma chave privada configurada e Confia no seu conteúdo sem verificar a assinatura. Se o mesmo certificado for utilizado para os serviços de HTTPS e para esses cookies, um atacante pode obter o certificado público através da sessão de HTTPS e fabricar cookies assinados que o dispositivo aceitará como válidos. Rapid7 publicou um PoC que demonstra este fluxo e documentou observações de exploração desde 17-18 de maio, incluindo infraestrutura em provedores de hospedagem pública como Vultr e Dromatics Systems; o aviso de Rapid7 inclui detalhes técnicos e cronologia: Análise do Rapid7.

Que esta vulnerabilidade tenha sido incluída no catálogo de CISA de vulnerabilidades exploradas (Known Exploited Vulnerabilities) implica uma pressão regulatória concreta: as agências federais de EE. Os EUA devem implementar rapidamente atenuações, e muitas organizações privadas devem tratá-la com a mesma prioridade. A entrada no catálogo pode ser consultada aqui: CISA KEV. Para a referência técnica oficial sobre a CVE, a ficha da NVD fornece detalhes e numeração: CVE-2026-0257 em NVD.
De uma perspectiva de risco, há duas mensagens claras: primeiro, a exploração permite a autenticação sem credenciais válidas No componente VPN, com a possibilidade de obter recursos internos se o atacante conseguir estabelecer a sessão completa; segundo, embora o Rapid7 informa que, em muitos casos, a sessão VPN não foi concluída, a aceitação do cookie forjada já constitui um compromisso do processo de autenticação e deve ser tratada como tal até demonstrar o contrário através de pesquisa forense.
As ações imediatas que devem realizar as equipes de segurança são claras e urgentes. Em primeiro lugar, Aplicar os adesivos oficiais de Palo Alto Quanto possível, o adesivo é a correcção definitiva. Se por razões de compatibilidade não for viável actualizar imediatamente, devem ser aplicadas mitigações temporárias: desactivar a funcionalidade de authentication override cookies ou garantir que o certificado utilizado para os cookies seja exclusivo e não reutilizado para serviços de HTTPS. Palo Alto mantém um comunicado com as instruções que convém seguir passo a passo.
Além do adesivo e atenuações no appliance, é imprescindível um trabalho de detecção e resposta: revisar logs do GlobalProtect para tentativas de autenticação invulgares, buscar sessões estabelecidas a partir de IPs externos recentes associadas aos vetores observados e auditar mudanças em contas administrativas. Se houver suspeita de acesso não autorizado, convém isolar a equipe afetada da rede interna, preservar imagens de disco e voltados de memória e ativar um processo de resposta digital coordenado com a equipe forense.

Não se esqueça de medidas complementares de segurança: segmentação de rede para limitar o alcance de uma VPN comprometida, endurecimento da gestão remota (acesso administrativo limitado por listas de controle de IP ou VPN administrativa separada), e rotação de chaves/certificadas se houver possibilidade de serem exfiltrados. Implementar ou reforçar controles de monitoramento de comportamento e alertas específicos para login inesperados pode reduzir o tempo até a detecção.
Em termos organizacionais, este incidente é um lembrete de que as configurações por defeito ou a reutilização de artefatos criptográficos amplificam o risco. As práticas de gestão de certificados, inventário de ativos e testes regulares de configuração (incluindo revisões de funções como override) devem fazer parte dos programas de gestão de vulnerabilidades. Ferramentas de gestão de patches e fluxos de trabalho que priorizam o CVE com exploração ativa são essenciais para reduzir a janela de exposição.
Para equipamentos que gerem appliances GlobalProtect, a minha recomendação prática final é não assumir que “não há evidência de movimento lateral” significa que não existe risco: tratar cada detecção como potencial compromisso, aplicar adesivos, mudar certificados comprometidos, auditar acessos administrativos e, se for caso disso, notificar clientes e reguladores de acordo com políticas de incidentes. A página de Palo Alto com as indicações e adesivos é o ponto de partida técnico a consultar imediatamente: página de Palo Alto Networks sobre CVE-2026-0257.
Relacionadas
Mas notícias do mesmo assunto.

EUA EUA impõe sanções a redes iranianas ligadas à MOIS e Mabna na operação Economic Outcast
O Departamento do Tesouro dos EUA lançou uma nova ronda de sanções financeiras contra redes ligadas ao Irão, numa campanha que as autoridades norte-americanas descrevem como um ...

Cadeia de exploração NemoClaw expõe Ollama a acesso não autenticado e altera modelos do chat
O que aconteceu (fatos confirmados) Pesquisadores do Oasis Security publicaram um relatório que descreve uma cadeia de exploração contra a configuração de NemoClaw que pode perm...

CISA adiciona CVE-2026-21962 a KEV por exploração remota no Oracle HTTP Server e WebLogic
A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA) incluiu no seu catálogo Known Exploited Vulnerabilities (KEV) a falha crítica rastreada como CVE-20...

IA em geração de código acelera dependências OSS e gera dívida de remediação em segurança
Um recente seminário organizado pelo ActiveState e um inquérito a 300 responsáveis pela segurança e desenvolvimento em empresas de diferentes sectores confirma algo que muitos e...

Identificam WordlistLoader e SynkLoader, loaders intermédios ligados a corretors de acesso para
Pesquisadores de cibersegurança identificaram duas famílias de malware novas — denominadas WordlistLoader e SynkLoader — empregadas como etapas intermediárias para implantar car...

TikTok pagará 400 milhões para COPPA; 100 M condicionados a anulação de decreto Musical.ly
O Departamento de Justiça dos EUA. A América anunciou o pagamento de 400 milhões de dólares por parte de TikTok para resolver uma demanda de 2024 que acusava a plataforma -propr...