CVE-2026-0257HighCVSS: 7.8Authentifizierungs-Bypass in Palo Alto Networks PAN-OS (CVE-2026-0257)
CVE-2026-0257 ermöglicht einem Angreifer, über das GlobalProtect Portal oder Gateway Sicherheitsbeschränkungen zu umgehen und eine nicht autorisierte VPN-Verbindung herzustellen (CVSS 7.8, High). Betroffen sind PAN-OS- und Prisma-Access-Installationen mit aktivierten Authentication-Override-Cookies. Panorama und Cloud NGFW sind nicht betroffen.
METADATEN
- Entdeckt:
- 13.05.2026
- Patch verfügbar:
- Ja
BETROFFENE SYSTEME
- •Palo Alto Networks PAN-OS 12.1.0 (< 12.1.7
- •12.1.4-h6)
- •Palo Alto Networks PAN-OS 11.2.0 (< 11.2.12
- •11.2.10-h7
- •11.2.7-h14
- •11.2.4-h17)
- •Palo Alto Networks PAN-OS 11.1.0 (< 11.1.15
- •11.1.13-h5
- •11.1.10-h25
- •11.1.7-h6
- •11.1.6-h32
- •11.1.4-h33)
- •Palo Alto Networks PAN-OS 10.2.0 (< 10.2.18-h6
- •10.2.16-h7
- •10.2.13-h21
- •10.2.10-h36
- •10.2.7-h34)
- •Palo Alto Networks Prisma Access 11.2.0 (< 11.2.7-h13)
- •Palo Alto Networks Prisma Access 10.2.0 (< 10.2.10-h36)
Zusammenfassung
In Palo Alto Networks PAN-OS und Prisma Access wurde eine Schwachstelle entdeckt, die es einem nicht authentifizierten Angreifer ermöglicht, Sicherheitsbeschränkungen zu umgehen und eine nicht autorisierte VPN-Verbindung über das GlobalProtect Portal oder Gateway herzustellen. Der CVSS-Score beträgt 7.8 (High). Betroffen sind Firewalls mit aktivierten Authentifizierungs-Override-Cookies und entsprechender Zertifikatskonfiguration. Panorama und Cloud NGFW sind nicht betroffen.
Technische Details
Die Schwachstelle CVE-2026-0257 liegt in der Authentifizierungslogik des GlobalProtect Portals und Gateways von PAN-OS. Bei aktivierten Authentication-Override-Cookies und einer spezifischen Zertifikatskonfiguration kann ein Angreifer die Authentifizierung umgehen und eine nicht autorisierte VPN-Verbindung aufbauen.
Palo Alto Networks hat Hinweise auf begrenzte Exploit-Versuche gegen ungepatchte Geräte gefunden. Die Schwachstelle erhält einen CVSS-Score von 7.8 und wird als hoch eingestuft.
Nach der Installation des Patches wird der Authentication-Override-Cookie mit einer sichereren Methode neu generiert, was eine einmalige erneute Authentifizierung aller GlobalProtect-Benutzer erforderlich macht.
Betroffene Systeme
- Palo Alto Networks PAN-OS 12.1.0 < 12.1.7, 12.1.4-h6
- Palo Alto Networks PAN-OS 11.2.0 < 11.2.12, 11.2.10-h7, 11.2.7-h14, 11.2.4-h17
- Palo Alto Networks PAN-OS 11.1.0 < 11.1.15, 11.1.13-h5, 11.1.10-h25, 11.1.7-h6, 11.1.6-h32, 11.1.4-h33
- Palo Alto Networks PAN-OS 10.2.0 < 10.2.18-h6, 10.2.16-h7, 10.2.13-h21, 10.2.10-h36, 10.2.7-h34
- Palo Alto Networks Prisma Access 11.2.0 < 11.2.7-h13
- Palo Alto Networks Prisma Access 10.2.0 < 10.2.10-h36
Nicht betroffen: Panorama, Cloud NGFW
Empfehlungen und Maßnahmen
- Sofortmaßnahme: PAN-OS auf eine der genannten gepatchten Versionen aktualisieren
- Prisma Access: Wird aktiv von Palo Alto Networks im Rahmen des Upgrade-Zeitplans aktualisiert
- Workaround: Deaktivieren der Option “Accept cookie for authentication override” im GlobalProtect Gateway/Portal (Network > GlobalProtect > Gateways > Agent > Client Settings > Authentication Override), falls betrieblich möglich
- Nach dem Patch ist eine einmalige erneute Authentifizierung aller GlobalProtect-Benutzer erforderlich
- Überwachung der Systeme auf ungewöhnliche VPN-Verbindungen