Zum Inhalt springen
CVE-2026-0257HighCVSS: 7.8

Authentifizierungs-Bypass in Palo Alto Networks PAN-OS (CVE-2026-0257)

CVE-2026-0257 ermöglicht einem Angreifer, über das GlobalProtect Portal oder Gateway Sicherheitsbeschränkungen zu umgehen und eine nicht autorisierte VPN-Verbindung herzustellen (CVSS 7.8, High). Betroffen sind PAN-OS- und Prisma-Access-Installationen mit aktivierten Authentication-Override-Cookies. Panorama und Cloud NGFW sind nicht betroffen.

METADATEN

Entdeckt:
13.05.2026
Patch verfügbar:
Ja

BETROFFENE SYSTEME

  • Palo Alto Networks PAN-OS 12.1.0 (< 12.1.7
  • 12.1.4-h6)
  • Palo Alto Networks PAN-OS 11.2.0 (< 11.2.12
  • 11.2.10-h7
  • 11.2.7-h14
  • 11.2.4-h17)
  • Palo Alto Networks PAN-OS 11.1.0 (< 11.1.15
  • 11.1.13-h5
  • 11.1.10-h25
  • 11.1.7-h6
  • 11.1.6-h32
  • 11.1.4-h33)
  • Palo Alto Networks PAN-OS 10.2.0 (< 10.2.18-h6
  • 10.2.16-h7
  • 10.2.13-h21
  • 10.2.10-h36
  • 10.2.7-h34)
  • Palo Alto Networks Prisma Access 11.2.0 (< 11.2.7-h13)
  • Palo Alto Networks Prisma Access 10.2.0 (< 10.2.10-h36)

Zusammenfassung

In Palo Alto Networks PAN-OS und Prisma Access wurde eine Schwachstelle entdeckt, die es einem nicht authentifizierten Angreifer ermöglicht, Sicherheitsbeschränkungen zu umgehen und eine nicht autorisierte VPN-Verbindung über das GlobalProtect Portal oder Gateway herzustellen. Der CVSS-Score beträgt 7.8 (High). Betroffen sind Firewalls mit aktivierten Authentifizierungs-Override-Cookies und entsprechender Zertifikatskonfiguration. Panorama und Cloud NGFW sind nicht betroffen.

Technische Details

Die Schwachstelle CVE-2026-0257 liegt in der Authentifizierungslogik des GlobalProtect Portals und Gateways von PAN-OS. Bei aktivierten Authentication-Override-Cookies und einer spezifischen Zertifikatskonfiguration kann ein Angreifer die Authentifizierung umgehen und eine nicht autorisierte VPN-Verbindung aufbauen.

Palo Alto Networks hat Hinweise auf begrenzte Exploit-Versuche gegen ungepatchte Geräte gefunden. Die Schwachstelle erhält einen CVSS-Score von 7.8 und wird als hoch eingestuft.

Nach der Installation des Patches wird der Authentication-Override-Cookie mit einer sichereren Methode neu generiert, was eine einmalige erneute Authentifizierung aller GlobalProtect-Benutzer erforderlich macht.

Betroffene Systeme

  • Palo Alto Networks PAN-OS 12.1.0 < 12.1.7, 12.1.4-h6
  • Palo Alto Networks PAN-OS 11.2.0 < 11.2.12, 11.2.10-h7, 11.2.7-h14, 11.2.4-h17
  • Palo Alto Networks PAN-OS 11.1.0 < 11.1.15, 11.1.13-h5, 11.1.10-h25, 11.1.7-h6, 11.1.6-h32, 11.1.4-h33
  • Palo Alto Networks PAN-OS 10.2.0 < 10.2.18-h6, 10.2.16-h7, 10.2.13-h21, 10.2.10-h36, 10.2.7-h34
  • Palo Alto Networks Prisma Access 11.2.0 < 11.2.7-h13
  • Palo Alto Networks Prisma Access 10.2.0 < 10.2.10-h36

Nicht betroffen: Panorama, Cloud NGFW

Empfehlungen und Maßnahmen

  1. Sofortmaßnahme: PAN-OS auf eine der genannten gepatchten Versionen aktualisieren
  2. Prisma Access: Wird aktiv von Palo Alto Networks im Rahmen des Upgrade-Zeitplans aktualisiert
  3. Workaround: Deaktivieren der Option “Accept cookie for authentication override” im GlobalProtect Gateway/Portal (Network > GlobalProtect > Gateways > Agent > Client Settings > Authentication Override), falls betrieblich möglich
  4. Nach dem Patch ist eine einmalige erneute Authentifizierung aller GlobalProtect-Benutzer erforderlich
  5. Überwachung der Systeme auf ungewöhnliche VPN-Verbindungen

Quellen