CVE-2026-0257 : contournement critique de l'authentification dans le portail Palo Alto Networks GlobalProtect
SCORE DE MENACE HERMES & COMPROMISSION DU TUNNEL VPN D'ENTREPRISE
Cible :Palo Alto Networks PAN-OS GlobalProtect Portal & Gateway Le CVSS v3.1 attribue à la CVE-2026-0257 la note de 9.8 (Critique) et le CVSS v4.0 évalue le risque entre 9.2 et 9.5. Le score de menace Hermes s'établit à 98 (CRITIQUE). La corrélation est remarquable : globalProtect est la solution de télétravail déployée pour des millions de postes d'entreprise. Le contournement de l'authentification du portail et de la passerelle permet à un attaquant distant d'établir un tunnel VPN chiffré vers les réseaux internes protégés, rendant caduques les règles de filtrage de périmètre.
CVE-2026-0257: Critical Authentication Bypass in Palo Alto Networks GlobalProtect PortalVULNÉRABILITÉ
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Palo Alto Networks PAN-OS documented in Hermes dossier.”
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Contexte technique & matrice des logiciels affectés
Section intitulée « 1. Contexte technique & matrice des logiciels affectés »GlobalProtect assure la connectivité distante sécurisée en établissant des tunnels SSL/TLS ou IPSec entre les postes distants et les passerelles pare-feu PAN-OS.
| Paramètre | Spécification Technique | Contexte de Menace |
|---|---|---|
| Identifiant CVE | CVE-2026-0257 | Référence CISA KEV |
| Sous-système affecté | Portail GlobalProtect (pan_authd / sslvpn_cli) | Gestionnaire de sessions VPN SSL |
| Points d’entrée cibles | /global-protect/getconfig.esp, /ssl-vpn/login.esp | Interfaces web d’accès VPN publiques |
| Type de vulnérabilité | Défaut de validation de jeton cryptographique (CWE-287) | Génération non autorisée de session |
| Versions affectées | PAN-OS 11.2 < 11.2.3, 11.1 < 11.1.4, 11.0 < 11.0.5, 10.2 < 10.2.10 | Passerelles VPN d’entreprise |
| Versions corrigées | PAN-OS 11.2.3, 11.1.4, 11.0.5, 10.2.10 | Bulletin de sécurité PAN-SA-2026-0002 |
| Vecteur d’attaque | Requête HTTPS distante (Port 443) | Connexion VPN non autorisée |
2. Décomposition technique : faille de génération de cookie pre-logon
Section intitulée « 2. Décomposition technique : faille de génération de cookie pre-logon »A. Mécanisme de contournement
Section intitulée « A. Mécanisme de contournement »En fonctionnement normal, l’authentification GlobalProtect s’opère selon une séquence d’étapes :
- Le client interroge
/global-protect/pre-logon.esppour convenir des méthodes d’authentification (SAML, RADIUS, certificats). - Le portail émet un jeton de défi.
- Le client fournit ses preuves d’identité, suite à quoi le portail délivre un cookie d’authentification (
portal-userauthcookieougp-auth-cookie).
Dans les versions vulnérables de PAN-OS, le démon sslvpn_cli acceptait un paramètre hérité :
// Modélisation de la faille de contrôle dans sslvpn_cliint handle_getconfig_request(http_request_t *req) { char *auth_cookie = get_header(req, "Cookie"); char *legacy_bypass_token = get_query_param(req, "pre-logon-challenge");
// ANOMALIE : Si un jeton nul est fourni, le démon le valide par défaut ! if (legacy_bypass_token && verify_pre_auth_header(legacy_bypass_token) == 0) { issue_valid_vpn_session(req, "SYSTEM_DEFAULT_USER"); return 200; } return authenticate_standard_session(req);}+----------------------------------------------------------------------------------------------------+| SÉQUENCE DE L'ATTAQUE CVE-2026-0257 |+----------------------------------------------------------------------------------------------------+
[Attaquant Distant] │ │ [1] HTTP POST /global-protect/getconfig.esp │ Headers: X-Forwarded-For: 127.0.0.1 │ Payload: pre-logon-challenge=00000000-0000-0000-0000-000000000000&opt=vpn ▼ [Portail GlobalProtect (PAN-OS)] │ ├───► 1. Aiguilleur dans sslvpn_cli : │ - Extrait le paramètre pre-logon-challenge │ - Faille logique : Contourne la vérification HMAC pour un UUID nul │ ├───► 2. Attribution de Session : │ - Provisionne un identifiant de session actif │ - Renvoie Set-Cookie: portal-userauthcookie=e93f8...; Path=/; Secure │ ▼ [Établissement du Tunnel Réseau] │ │ [2] Connexion à la passerelle (/ssl-vpn/hipreport.esp) │ Cookie: portal-userauthcookie=e93f8... ▼ [Réseau Interne d'Entreprise] │ └───► La passerelle attribue une adresse IP privée RFC 1918 (ex. 10.200.1.45) - Routage complet vers Active Directory, serveurs et bases de données - Contournement intégral du MFA et des règles d'accès conditionnel+----------------------------------------------------------------------------------------------------+3. Renseignement sur les menaces, CISA KEV & exploitation dans la nature
Section intitulée « 3. Renseignement sur les menaces, CISA KEV & exploitation dans la nature »- Inclusion CISA KEV : ajoutée en priorité absolue suite à la détection d’intrusions d’envergure menées par des groupes de cyberespionnage.
- TTP constatés en post-exploitation :
- Balayage furtif immédiat des sous-réseaux internes via ICMP et TCP SYN depuis le tunnel VPN compromis.
- Interrogation directe des services Active Directory LDAP (
389/TCP) et Kerberos (88/TCP). - Utilisation de protocoles d’administration légitimes (WMI, SMB, RDP) pour se propager d’équipement en équipement à l’intérieur du périmètre.
4. Cartographie MITRE ATT&CK
Section intitulée « 4. Cartographie MITRE ATT&CK »| Tactique | ID Technique | Nom de la Technique | Manifestation dans l’Attaque |
|---|---|---|---|
| Accès initial | T1133 | Services d’accès distant externe | Accès non autorisé au réseau via le tunnel VPN GlobalProtect |
| Évasion de défense | T1556 | Modification du processus d’authentification | Falsification des jetons pré-authentification pour contourner le MFA |
| Déplacement latéral | T1021.002 | Services distants : Partages d’administration SMB | Rebond latéral depuis l’IP VPN vers les serveurs internes |
| Découverte | T1018 | Découverte de systèmes distants | Cartographie des réseaux privés à travers le tunnel VPN |
5. Ingénierie de détection & télémétrie
Section intitulée « 5. Ingénierie de détection & télémétrie »A. Règle Suricata
Section intitulée « A. Règle Suricata »alert http any any -> $GLOBALPROTECT_PORTALS 443 ( msg:"HERMES DEFENSE - Tentative de contournement d'auth GlobalProtect (CVE-2026-0257)"; flow:established,to_server; http.method; content:"POST"; http.uri; content:"/global-protect/getconfig.esp"; http.request_body; content:"pre-logon-challenge="; http.request_body; pcre:"/pre-logon-challenge=(0{8}-0{4}-0{4}-0{4}-0{12}|null|bypass)/i"; classtype:attempted-admin; sid:20260257; rev:1; reference:cve,2026-0257;)B. Règle Sigma
Section intitulée « B. Règle Sigma »title: Génération anormale de session VPN GlobalProtectid: 9a8b7c6d-5e4f-3a2b-1c0d-0257c026e02status: highdescription: Détecte des sessions GlobalProtect créées sans cycle complet d'authentification multifacteur préalable.author: Hermes Codex Detection Engineeringdate: 2026-09-11logsource: product: panos service: globalprotectdetection: selection: event_type: 'globalprotect' status: 'success' description|contains: - 'pre-logon-challenge' - 'portal-userauthcookie generated' filter_legit: user_name|contains: '@' condition: selection and not filter_legitfalsepositives: - Configurations pre-logon d'entreprise spécifiques avec certificats de machines.level: criticaltags: - attack.initial_access - attack.t1133 - attack.t15566. Réponse à incident & rétro-ingénierie (DFIR)
Section intitulée « 6. Réponse à incident & rétro-ingénierie (DFIR) »Procédure d’investigation sur PAN-OS :
Section intitulée « Procédure d’investigation sur PAN-OS : »- Examen des journaux GlobalProtect :
show log globalprotect direction equal backward# Identifier les ouvertures de sessions associées à des noms d'utilisateurs anormaux ou vides
- Consultation des sessions actives :
show running ssl-vpn sessions
- Analyse des flux réseau internes :
- Filtrer le trafic interne dont l’IP source appartient à la plage d’attribution du VPN GlobalProtect et inspecter les premières connexions vers les contrôleurs de domaine (
88,389,445).
- Filtrer le trafic interne dont l’IP source appartient à la plage d’attribution du VPN GlobalProtect et inspecter les premières connexions vers les contrôleurs de domaine (
Requête de chasse (Elasticsearch / OpenSearch) :
Section intitulée « Requête de chasse (Elasticsearch / OpenSearch) : »{ "query": { "bool": { "must": [ { "term": { "log.type": "panos_globalprotect" } }, { "term": { "action": "login" } }, { "wildcard": { "url.path": "*/global-protect/getconfig.esp*" } } ] } }}7. Mesures de remédiation & durcissement
Section intitulée « 7. Mesures de remédiation & durcissement »- Application des correctifs PAN-OS : mettre à niveau les pare-feu vers les versions 11.2.3, 11.1.4, 11.0.5 ou 10.2.10.
- Exigence de certificats de machines clients : configurer les profils d’authentification GlobalProtect pour imposer un certificat de machine d’entreprise valide avant d’autoriser la négociation VPN.
- Restriction géographique et filtrage IP : limiter l’exposition des portails GlobalProtect aux zones géographiques et adresses IP autorisées.
- Fermeture des sessions en cours : réinitialiser l’ensemble des sessions VPN actives après application du correctif afin d’interrompre les accès déjà établis.