Aller au contenu

CVE-2026-0257 : contournement critique de l'authentification dans le portail Palo Alto Networks GlobalProtect

HERMES

SCORE DE MENACE HERMES & COMPROMISSION DU TUNNEL VPN D'ENTREPRISE

Cible : Palo Alto Networks PAN-OS GlobalProtect Portal & Gateway
Confiance : 99%
98 / 100
CRITIQUE

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 20 / 20
Activité de menace 20 / 20
Militarisation 20 / 20
Exposition 20 / 20
Prévalence 20 / 20
Impact 19 / 20
Maturité de l'exploit 20 / 20
Potentiel d'attaque en chaîne 20 / 20
⚖️ Divergence & Justification opérationnelle

Le CVSS v3.1 attribue à la CVE-2026-0257 la note de 9.8 (Critique) et le CVSS v4.0 évalue le risque entre 9.2 et 9.5. Le score de menace Hermes s'établit à 98 (CRITIQUE). La corrélation est remarquable : globalProtect est la solution de télétravail déployée pour des millions de postes d'entreprise. Le contournement de l'authentification du portail et de la passerelle permet à un attaquant distant d'établir un tunnel VPN chiffré vers les réseaux internes protégés, rendant caduques les règles de filtrage de périmètre.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-0257: Critical Authentication Bypass in Palo Alto Networks GlobalProtect PortalVULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTPalo Alto Networks PAN-OS
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Palo Alto Networks PAN-OS documented in Hermes dossier.”

Preuves vérifiées associées :

1. Contexte technique & matrice des logiciels affectés

Section intitulée « 1. Contexte technique & matrice des logiciels affectés »

GlobalProtect assure la connectivité distante sécurisée en établissant des tunnels SSL/TLS ou IPSec entre les postes distants et les passerelles pare-feu PAN-OS.

ParamètreSpécification TechniqueContexte de Menace
Identifiant CVECVE-2026-0257Référence CISA KEV
Sous-système affectéPortail GlobalProtect (pan_authd / sslvpn_cli)Gestionnaire de sessions VPN SSL
Points d’entrée cibles/global-protect/getconfig.esp, /ssl-vpn/login.espInterfaces web d’accès VPN publiques
Type de vulnérabilitéDéfaut de validation de jeton cryptographique (CWE-287)Génération non autorisée de session
Versions affectéesPAN-OS 11.2 < 11.2.3, 11.1 < 11.1.4, 11.0 < 11.0.5, 10.2 < 10.2.10Passerelles VPN d’entreprise
Versions corrigéesPAN-OS 11.2.3, 11.1.4, 11.0.5, 10.2.10Bulletin de sécurité PAN-SA-2026-0002
Vecteur d’attaqueRequête HTTPS distante (Port 443)Connexion VPN non autorisée

Section intitulée « 2. Décomposition technique : faille de génération de cookie pre-logon »

En fonctionnement normal, l’authentification GlobalProtect s’opère selon une séquence d’étapes :

  1. Le client interroge /global-protect/pre-logon.esp pour convenir des méthodes d’authentification (SAML, RADIUS, certificats).
  2. Le portail émet un jeton de défi.
  3. Le client fournit ses preuves d’identité, suite à quoi le portail délivre un cookie d’authentification (portal-userauthcookie ou gp-auth-cookie).

Dans les versions vulnérables de PAN-OS, le démon sslvpn_cli acceptait un paramètre hérité :

// Modélisation de la faille de contrôle dans sslvpn_cli
int handle_getconfig_request(http_request_t *req) {
char *auth_cookie = get_header(req, "Cookie");
char *legacy_bypass_token = get_query_param(req, "pre-logon-challenge");
// ANOMALIE : Si un jeton nul est fourni, le démon le valide par défaut !
if (legacy_bypass_token && verify_pre_auth_header(legacy_bypass_token) == 0) {
issue_valid_vpn_session(req, "SYSTEM_DEFAULT_USER");
return 200;
}
return authenticate_standard_session(req);
}
+----------------------------------------------------------------------------------------------------+
| SÉQUENCE DE L'ATTAQUE CVE-2026-0257 |
+----------------------------------------------------------------------------------------------------+
[Attaquant Distant]
│
│ [1] HTTP POST /global-protect/getconfig.esp
│ Headers: X-Forwarded-For: 127.0.0.1
│ Payload: pre-logon-challenge=00000000-0000-0000-0000-000000000000&opt=vpn
▼
[Portail GlobalProtect (PAN-OS)]
│
├───► 1. Aiguilleur dans sslvpn_cli :
│ - Extrait le paramètre pre-logon-challenge
│ - Faille logique : Contourne la vérification HMAC pour un UUID nul
│
├───► 2. Attribution de Session :
│ - Provisionne un identifiant de session actif
│ - Renvoie Set-Cookie: portal-userauthcookie=e93f8...; Path=/; Secure
│
▼
[Établissement du Tunnel Réseau]
│
│ [2] Connexion à la passerelle (/ssl-vpn/hipreport.esp)
│ Cookie: portal-userauthcookie=e93f8...
▼
[Réseau Interne d'Entreprise]
│
└───► La passerelle attribue une adresse IP privée RFC 1918 (ex. 10.200.1.45)
- Routage complet vers Active Directory, serveurs et bases de données
- Contournement intégral du MFA et des règles d'accès conditionnel
+----------------------------------------------------------------------------------------------------+

3. Renseignement sur les menaces, CISA KEV & exploitation dans la nature

Section intitulée « 3. Renseignement sur les menaces, CISA KEV & exploitation dans la nature »
  • Inclusion CISA KEV : ajoutée en priorité absolue suite à la détection d’intrusions d’envergure menées par des groupes de cyberespionnage.
  • TTP constatés en post-exploitation :
    • Balayage furtif immédiat des sous-réseaux internes via ICMP et TCP SYN depuis le tunnel VPN compromis.
    • Interrogation directe des services Active Directory LDAP (389/TCP) et Kerberos (88/TCP).
    • Utilisation de protocoles d’administration légitimes (WMI, SMB, RDP) pour se propager d’équipement en équipement à l’intérieur du périmètre.

TactiqueID TechniqueNom de la TechniqueManifestation dans l’Attaque
Accès initialT1133Services d’accès distant externeAccès non autorisé au réseau via le tunnel VPN GlobalProtect
Évasion de défenseT1556Modification du processus d’authentificationFalsification des jetons pré-authentification pour contourner le MFA
Déplacement latéralT1021.002Services distants : Partages d’administration SMBRebond latéral depuis l’IP VPN vers les serveurs internes
DécouverteT1018Découverte de systèmes distantsCartographie des réseaux privés à travers le tunnel VPN

alert http any any -> $GLOBALPROTECT_PORTALS 443 (
msg:"HERMES DEFENSE - Tentative de contournement d'auth GlobalProtect (CVE-2026-0257)";
flow:established,to_server;
http.method; content:"POST";
http.uri; content:"/global-protect/getconfig.esp";
http.request_body; content:"pre-logon-challenge=";
http.request_body; pcre:"/pre-logon-challenge=(0{8}-0{4}-0{4}-0{4}-0{12}|null|bypass)/i";
classtype:attempted-admin;
sid:20260257;
rev:1;
reference:cve,2026-0257;
)
title: Génération anormale de session VPN GlobalProtect
id: 9a8b7c6d-5e4f-3a2b-1c0d-0257c026e02
status: high
description: Détecte des sessions GlobalProtect créées sans cycle complet d'authentification multifacteur préalable.
author: Hermes Codex Detection Engineering
date: 2026-09-11
logsource:
product: panos
service: globalprotect
detection:
selection:
event_type: 'globalprotect'
status: 'success'
description|contains:
- 'pre-logon-challenge'
- 'portal-userauthcookie generated'
filter_legit:
user_name|contains: '@'
condition: selection and not filter_legit
falsepositives:
- Configurations pre-logon d'entreprise spécifiques avec certificats de machines.
level: critical
tags:
- attack.initial_access
- attack.t1133
- attack.t1556

6. Réponse à incident & rétro-ingénierie (DFIR)

Section intitulée « 6. Réponse à incident & rétro-ingénierie (DFIR) »
  1. Examen des journaux GlobalProtect :
    show log globalprotect direction equal backward
    # Identifier les ouvertures de sessions associées à des noms d'utilisateurs anormaux ou vides
  2. Consultation des sessions actives :
    show running ssl-vpn sessions
  3. Analyse des flux réseau internes :
    • Filtrer le trafic interne dont l’IP source appartient à la plage d’attribution du VPN GlobalProtect et inspecter les premières connexions vers les contrôleurs de domaine (88, 389, 445).
{
"query": {
"bool": {
"must": [
{ "term": { "log.type": "panos_globalprotect" } },
{ "term": { "action": "login" } },
{ "wildcard": { "url.path": "*/global-protect/getconfig.esp*" } }
]
}
}
}

  1. Application des correctifs PAN-OS : mettre à niveau les pare-feu vers les versions 11.2.3, 11.1.4, 11.0.5 ou 10.2.10.
  2. Exigence de certificats de machines clients : configurer les profils d’authentification GlobalProtect pour imposer un certificat de machine d’entreprise valide avant d’autoriser la négociation VPN.
  3. Restriction géographique et filtrage IP : limiter l’exposition des portails GlobalProtect aux zones géographiques et adresses IP autorisées.
  4. Fermeture des sessions en cours : réinitialiser l’ensemble des sessions VPN actives après application du correctif afin d’interrompre les accès déjà établis.