हमलावर पालो ऑल्टो के ग्लोबलप्रोटेक्ट VPN की गंभीर खामी CVE 2026 0257 का सक्रिय रूप से फायदा उठा रहे हैं, जिसकी गंभीरता 9.1 CVSS है। CISA ने 1 जून 2026 तक इसे ठीक करने की समय सीमा तय की है। पालो ऑल्टो ने शुरुआत में इस खामी को मध्यम गंभीरता (7.8) का बताया था, लेकिन NVD और अन्य सरकारी एजेंसियों ने 29 मई को इसे गंभीर (9...

Create a landscape editorial hero image for this Studio Global article: What is the CVE-2026-0257 authentication bypass vulnerability in Palo Alto Networks' PAN-OS GlobalProtect VPN platform, including how it wor. Article summary: Here is what the evidence confirms — and where it diverges from some of the details in your question.. Topic tags: general, government, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Active Exploitation: Palo Alto GlobalProtect Authentication Bypass (CVE-2026-0257) CyberNews AI 196 subscribers 1 likes 1 views 31 May 2026 Welcome back to CyberNewsAI! In today's" source context "Palo Alto GlobalProtect Authentication Bypass (CVE-2026-0257)" Reference image 2: visual subject "##### CVE-2026-0257. ##### Palo Alto Networks PAN-OS Authentication Bypass Vulnerability - [Actively Exploited]. Authenticatio
सॉफ्टवेयर की एक छोटी सी कॉन्फ़िगरेशन गलती हमलावरों को बिना किसी पासवर्ड के कॉर्पोरेट नेटवर्क में घुसने का मौका दे रही है। पालो ऑल्टो नेटवर्क्स के ग्लोबलप्रोटेक्ट वीपीएन में पाई गई एक खामी, जिसे CVE-2026-0257 नाम दिया गया है, महज़ दो हफ़्तों में एक मध्यम-स्तरीय सलाह से निकलकर सीधे CISA के "अभी पैच करो" वाले आदेश तक पहुँच गई है। इसका सक्रिय रूप से फायदा उठाया जा रहा है और इसका प्रूफ-ऑफ-कॉन्सेप्ट कोड भी सार्वजनिक रूप से उपलब्ध है।
यहाँ इस खामी, हमले के तरीके और आपको तुरंत उठाए जाने वाले कदमों के बारे में पुख्ता जानकारी दी जा रही है।
CVE-2026-0257, PAN-OS और प्रिज्मा एक्सेस सॉफ्टवेयर के ग्लोबलप्रोटेक्ट पोर्टल और गेटवे कंपोनेंट्स में ऑथेंटिकेशन बायपास करने की एक खामी है । इसकी जड़ में, यह खामी कुकीज़ पर बिना सही तरीके से जांच और अखंडता सुनिश्चित किए भरोसा करने (CWE-565) से पैदा होती है
।
यह सुरक्षा विफलता बहुत ही खास परिस्थितियों में होती है। इस खामी का फायदा तभी उठाया जा सकता है जब किसी डिवाइस में ऑथेंटिकेशन ओवरराइड कुकीज़ सक्षम हों और HTTPS मैनेजमेंट इंटरफेस और कुकी एन्क्रिप्शन दोनों के लिए एक ही सर्टिफिकेट का इस्तेमाल किया जा रहा हो ।
जब ये दोनों शर्तें पूरी हो जाती हैं, तो एक रिमोट, बिना प्रमाणित हमलावर एक वैध ऑथेंटिकेशन ओवरराइड सेशन कुकी बना सकता है। इस नकली कुकी को दोबारा इस्तेमाल करके, हमलावर सफलतापूर्वक पूरी ऑथेंटिकेशन प्रक्रिया को बायपास कर देता है और नेटवर्क में एक अनधिकृत वीपीएन टनल स्थापित कर लेता है ।
इस हमले के लिए न तो किसी यूजर की बातचीत की जरूरत है और न ही टारगेट सिस्टम पर किसी विशेष अधिकार की। यह नेटवर्क के जरिए बहुत ही कम जटिलता के साथ किया जा सकता है, जो इसे अंततः एक गंभीर खतरे के रूप में रेटिंग दिए जाने का कारण बनता है ।
जब पालो ऑल्टो नेटवर्क्स ने 13 मई, 2026 को पहली बार अपनी सलाह प्रकाशित की, तो उसने CVE-2026-0257 को 7.8 के CVSS स्कोर के साथ एक मध्यम-गंभीरता वाली खामी के रूप में वर्गीकृत किया । कई सुरक्षा समाचार आउटलेट आज भी इसी मूल रेटिंग को प्रसारित कर रहे हैं।
हालांकि, राष्ट्रीय भेद्यता डेटाबेस (NVD) और फिर अन्य सरकारी एजेंसियों द्वारा किए गए पुनर्विश्लेषण ने इस स्कोर को नाटकीय रूप से बढ़ा दिया। 29 मई, 2026 से प्रभावी, NVD ने रिकॉर्ड को समृद्ध किया और आधिकारिक सरकारी स्कोर को बढ़ाकर CVSS v3.1 रेटिंग 9.1 कर दिया गया, जो एक गंभीर श्रेणी है । सिंगापुर साइबर सुरक्षा एजेंसी (CSA) और विभिन्न CVE फीड भी अब 9.1 की गंभीर रेटिंग को दर्शाते हैं
।
विक्रेता की शुरुआती रेटिंग और सरकार की अंतिम रेटिंग के बीच यह अंतर एक महत्वपूर्ण विवरण है, जिसके कारण कई संगठनों ने शोषण के पहले हफ्तों के दौरान पैच लगाने को कम प्राथमिकता दी।
खुलासे से लेकर सक्रिय शोषण तक की समयरेखा असाधारण रूप से छोटी थी। रैपिड7 की मैनेज्ड डिटेक्शन एंड रिस्पॉन्स (MDR) टीम ने सलाह प्रकाशित होने के सिर्फ चार दिन बाद, 17 मई से पहला सफल शोषण देखा । 29 मई तक, CISA ने CVE-2026-0257 को अपनी ज्ञात शोषित कमजोरियों (KEV) सूची में जोड़ लिया और अमेरिकी संघीय एजेंसियों के लिए एक अनिवार्य समाधान समय सीमा निर्धारित की: 1 जून, 2026
।
हमले की दो अलग-अलग लहरों की पुष्टि की गई है। पहली लहर 17-18 मई को वल्चर (Vultr) द्वारा होस्ट किए गए इंफ्रास्ट्रक्चर से शुरू हुई, और दूसरी लहर 21 मई को ड्रोमैटिक्स सिस्टम्स (Dromatics Systems) के इंफ्रास्ट्रक्चर से आई । खुफिया विश्लेषण से संकेत मिलता है कि दोनों लहरों में एक जैसे MAC पतों का इस्तेमाल किया गया था, जो बताता है कि इसके पीछे एक ही खतरा पैदा करने वाला (थ्रेट एक्टर) है
। हर देखे गए मामले में, हमलावरों ने समझौता किए गए उपकरणों पर स्थानीय एडमिनिस्ट्रेटर अकाउंट को सीधे निशाना बनाने के लिए नकली ऑथेंटिकेशन ओवरराइड कुकीज़ बनाई
।
महत्वपूर्ण बात यह है कि जहां रैपिड7 ने पुष्टि की कि 10 में से 8 प्रभावित MDR ग्राहकों में सफल वीपीएन कनेक्शन स्थापित किए गए, जांचकर्ताओं ने अभी तक समझौता किए गए उपकरणों से नेटवर्क में आगे फैलने (लेटरल मूवमेंट) की कोई गतिविधि नहीं देखी है । यह विवरण रक्षकों के लिए हमलावरों के नेटवर्क में गहराई तक जाने से पहले घुसपैठ को रोकने का एक छोटा लेकिन महत्वपूर्ण अवसर प्रदान करता है।
शोषण कोड की सार्वजनिक उपलब्धता से जोखिम और बढ़ गया है। कई खुफिया रिपोर्टें इस बात की पुष्टि करती हैं कि सार्वजनिक रिपॉजिटरी पर कम से कम एक, और संभवतः कई, प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट मौजूद हैं, जिससे और अधिक हमलों की बाधा कम हो गई है ।
प्रभावित उत्पादों को स्पष्ट रूप से परिभाषित किया गया है। यह खामी PA-सीरीज और VM-सीरीज फायरवॉल पर PAN-OS के 10.2, 11.1, 11.2 और 12.1 वर्जन के साथ-साथ प्रिज्मा एक्सेस को प्रभावित करती है । दो प्रमुख उत्पाद श्रृंखलाएं स्पष्ट रूप से प्रभावित नहीं हैं: पैनोरमा प्रबंधन उपकरण और क्लाउड NGFW (नेक्स्ट-जेनरेशन फायरवॉल) तैनाती
।
पालो ऑल्टो नेटवर्क्स ने सभी समर्थित फर्मवेयर शाखाओं के लिए पैच जारी कर दिए हैं। अपडेटेड सॉफ्टवेयर वर्जन, जिनमें यह सुधार शामिल है, वही पैच हैं जो अब नकली कुकीज़ को अस्वीकार करने का काम करते हैं ।
सबसे व्यापक निवारण रणनीति में चार तत्काल कार्रवाइयाँ शामिल हैं।
पहला, अपनी शाखा के लिए नवीनतम पैच किए गए वर्जन पर PAN-OS को अपग्रेड करें। PAN-OS 12.1 के लिए सही वर्जन में 12.1.4-h6 और 12.1.7 शामिल हैं; 11.2 के लिए, वर्जन 11.2.4-h17, 11.2.7-h14, 11.2.10-h7, और 11.2.12; और इसी तरह के संबंधित वर्जन 11.1 और 10.2 के लिए मौजूद हैं । प्रिज्मा एक्सेस टेनेंट को भी इसी तरह सही वर्जन पर अपडेट किया जाना चाहिए।
दूसरा, अगर ऑथेंटिकेशन ओवरराइड कुकीज़ आपके व्यावसायिक संचालन के लिए बिल्कुल महत्वपूर्ण नहीं हैं, तो उस सुविधा को पूरी तरह से अक्षम कर दें। यह न केवल शोषण बल्कि कमजोर पूर्व-शर्त को ही पूरी तरह से हटा देता है ।
तीसरा, सर्टिफिकेट तैनाती को पुन: कॉन्फ़िगर करें। HTTPS मैनेजमेंट इंटरफेस और ग्लोबलप्रोटेक्ट कुकी एन्क्रिप्शन के लिए कभी भी एक ही सर्टिफिकेट का पुन: उपयोग न करें। कुकी एन्क्रिप्शन के लिए एक समर्पित सर्टिफिकेट का उपयोग करने से उस तंत्र को खत्म किया जा सकता है जिसके द्वारा एक वैध नकली कुकी का निर्माण किया जा सकता है ।
चौथा, तुरंत सक्रिय लॉग ऑडिटिंग शुरू करें। असामान्य सेशन निर्माण की घटनाओं, अपरिचित आईपी से कनेक्शनों – विशेष रूप से ज्ञात हमलावर इंफ्रास्ट्रक्चर जैसे वल्चर ASN से – और अप्रत्याशित ऑथेंटिकेशन ओवरराइड कुकी के उपयोग पर नज़र रखें । चूंकि नेटवर्क में फैलने की गतिविधि की अभी तक पुष्टि नहीं हुई है, लॉग ऑडिटिंग वर्तमान में यह पहचानने का आपका सबसे अच्छा उपकरण है कि क्या पहले ही सेंध लग चुकी है।
CISA की निर्धारित 1 जून की डेडलाइन आज है। जिन संगठनों ने अभी तक ये पैच लागू नहीं किए हैं, वे अब एक पुष्ट, सक्रिय रूप से शोषित, गंभीर-गंभीरता वाले जोखिम के तहत काम कर रहे हैं। पूर्व-निर्धारित कार्रवाई के बजाय फोरेंसिक जांच की ओर बढ़ने का समय समाप्त हो रहा है।
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
हमलावर पालो ऑल्टो के ग्लोबलप्रोटेक्ट VPN की गंभीर खामी CVE 2026 0257 का सक्रिय रूप से फायदा उठा रहे हैं, जिसकी गंभीरता 9.1 CVSS है। CISA ने 1 जून 2026 तक इसे ठीक करने की समय सीमा तय की है।
हमलावर पालो ऑल्टो के ग्लोबलप्रोटेक्ट VPN की गंभीर खामी CVE 2026 0257 का सक्रिय रूप से फायदा उठा रहे हैं, जिसकी गंभीरता 9.1 CVSS है। CISA ने 1 जून 2026 तक इसे ठीक करने की समय सीमा तय की है। पालो ऑल्टो ने शुरुआत में इस खामी को मध्यम गंभीरता (7.8) का बताया था, लेकिन NVD और अन्य सरकारी एजेंसियों ने 29 मई को इसे गंभीर (9.1) श्रेणी में डालते हुए इसके गंभीर संभावित प्रभाव की पुष्टि की।
रैपिड7 ने 17 मई से Vultr के इंफ्रास्ट्रक्चर से शुरू हुए हमलों की दो अलग अलग लहरें देखी हैं, जिसमें कई संगठनों में सेंध लगाकर स्थानीय एडमिनिस्ट्रेटर अकाउंट को निशाना बनाया गया।