攻击者正积极利用CVE 2026 0257漏洞,这是Palo Alto GlobalProtect VPN中一个CVSS评分达9.1的严重认证绕过漏洞。CISA已设定2026年6月1日为修复截止日期。 Palo Alto Networks最初将此漏洞评级为中等(7.8分),但在5月29日,美国国家漏洞数据库(NVD)和其他政府机构将其升级为严重(9.1分),确认了其潜在的巨大危害。

Create a landscape editorial hero image for this Studio Global article: What is the CVE-2026-0257 authentication bypass vulnerability in Palo Alto Networks' PAN-OS GlobalProtect VPN platform, including how it wor. Article summary: Here is what the evidence confirms — and where it diverges from some of the details in your question.. Topic tags: general, government, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Active Exploitation: Palo Alto GlobalProtect Authentication Bypass (CVE-2026-0257) CyberNews AI 196 subscribers 1 likes 1 views 31 May 2026 Welcome back to CyberNewsAI! In today's" source context "Palo Alto GlobalProtect Authentication Bypass (CVE-2026-0257)" Reference image 2: visual subject "##### CVE-2026-0257. ##### Palo Alto Networks PAN-OS Authentication Bypass Vulnerability - [Actively Exploited]. Authenticatio
一处看似不起眼的软件配置错误,就能让攻击者无需密码,径直走进企业严密防护的内部网络。Palo Alto Networks旗下全球广泛使用的GlobalProtect VPN中被追踪为CVE-2026-0257的漏洞,在短短两周多的时间里,迅速从一个中等风险级别的安全公告,演变为美国网络安全和基础设施安全局(CISA)下达的“必须立即修补”的紧急命令。目前,此漏洞正遭到活跃利用,且其概念验证(PoC)攻击代码已公开流传。
以下是基于现有确凿证据所确认的关于该漏洞的详情、攻击活动的展开方式,以及你需要立即采取的行动。
CVE-2026-0257是存在于PAN-OS和Prisma Access软件的GlobalProtect门户和网关组件中的一个认证绕过漏洞。其核心问题源于对cookies的依赖,但缺少适当的验证与完整性检查,这一问题被归类为CWE-565
。
该安全漏洞仅在满足一组特定条件时才会被触发。只有当设备在GlobalProtect门户或网关配置中启用了身份验证覆盖cookie,并且将相同的证书同时用于HTTPS管理界面和cookie加密时,这一漏洞才可能被利用。当这两个条件同时满足,远程且未经身份验证的攻击者就可以伪造一个有效的认证覆盖会话cookie。通过重放这个伪造的cookie,攻击者便能完全绕过所有认证流程,建立一个未经授权的VPN隧道,直通企业内网
。
这种攻击无需任何用户交互,也无需任何目标系统权限。它可通过网络利用,攻击复杂度低,这也解释了为何它最终被评为严重级别威胁。
当Palo Alto Networks于2026年5月13日首次发布安全公告时,它将CVE-2026-0257定性为中等严重程度的漏洞,其通用漏洞评分系统(CVSS)评分为7.8。不少安全新闻媒体至今仍在引用这个最初的评级。
然而,美国国家漏洞数据库(NVD),以及其他政府机构在重新分析后,大大提升了该漏洞的评分。自2026年5月29日起,NVD丰富了该漏洞的记录,权威的政府评分被提升至CVSS v3.1评级9.1(严重)。新加坡网络安全局(CSA)及多个CVE信息源现在也都将此漏洞评级为9.1的严重级别
。厂商初始评级和政府最终评级之间的这一关键差距,是导致许多组织在被攻击的头几周内未优先修补此漏洞的重要原因。
从官方披露到被积极利用,其时间间隔极短。Rapid7的托管检测与响应(MDR)团队观察到,最早的成功利用案例始于5月17日,即安全公告发布仅仅四天后。到了5月29日,CISA将此漏洞添加至其“已知被利用漏洞”(KEV)目录,并为美国联邦机构设定了强制性修复截止日期:2026年6月1日
。
已确认发生了两波独立的攻击。第一波攻击源于Vultr托管的基础设施,发生于5月17至18日;随后,来自Dromatics Systems基础设施的第二波攻击在5月21日展开。情报分析显示,这两波攻击使用了相同的MAC地址,这表明幕后很可能是同一个威胁行为者
。在所有已观察到的案例中,攻击者都通过伪造的身份验证覆盖cookie,以入侵设备上的本地管理员账户为直接目标
。
至关重要的一点是,尽管Rapid7证实在10家受影响的MDR客户中,有8家的VPN连接被成功建立,但调查人员尚未观察到攻击者从被入侵的设备进行成功的横向移动(即在内网中漫游以寻找更多目标)。这一细节为防御方提供了一个虽小但至关重要的时间窗口,以便在攻击者深入网络前遏制入侵。
风险因漏洞利用代码的公开可用性而进一步加剧。多份情报报告证实,公共存储库中至少存在一个,甚至可能多个概念验证(PoC)漏洞利用程序,这大大降低了其他攻击者发起攻击的门槛。
受影响的产品范围已清晰界定。该漏洞影响 PA-Series 和 VM-Series 防火墙上运行的 PAN-OS 10.2, 11.1, 11.2, 和 12.1 版本,以及 Prisma Access。有两条核心产品线被明确确认不受影响:Panorama 管理设备 和 Cloud NGFW(下一代防火墙)部署
。
Palo Alto Networks 已为所有受支持的固件分支发布了补丁。包含修复程序的更新软件版本正是那些强制拒绝伪造cookie的补丁。
当下最全面的缓解策略包含四项应立即执行的行动。
首先,将你的PAN-OS升级至你所使用分支的最新修补版本。针对PAN-OS 12.1的修复版本包括 12.1.4-h6 和 12.1.7;对于11.2版本,包括 11.2.4-h17, 11.2.7-h14, 11.2.10-h7, 和 11.2.12;11.1和10.2版本也存在相应的修复版。Prisma Access租户同样应更新至已修复的版本。
其次,如果“身份验证覆盖cookie”对你的业务并非绝对必要,那么索性完全禁用该功能。这样做能彻底消除这一脆弱的先决条件,而不仅是封堵漏洞利用程序。
第三,重新配置证书部署。切勿将同一证书用于HTTPS管理界面和GlobalProtect的cookie加密。为cookie加密使用一个专用证书,能够切断攻击者构建可伪造有效cookie的机制。
第四,立即开始主动审计日志。重点关注异常的会话创建事件、来自陌生IP的连接(特别是来自已知攻击者基础设施的IP,如Vultr ASN)以及未预期的身份验证覆盖cookie的使用记录。既然目前尚未确认有横向移动发生,日志审计就是你判断是否已发生入侵的最佳工具。
CISA设定的6月1日截止日期就是今天。那些尚未应用这些补丁的组织,目前正处于一个已确认、正被活跃利用的严重级别风险暴露中。在被迫从主动防御行动转向事后司法鉴定之前,留给你的修补时间窗口正在消失。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
攻击者正积极利用CVE 2026 0257漏洞,这是Palo Alto GlobalProtect VPN中一个CVSS评分达9.1的严重认证绕过漏洞。CISA已设定2026年6月1日为修复截止日期。
攻击者正积极利用CVE 2026 0257漏洞,这是Palo Alto GlobalProtect VPN中一个CVSS评分达9.1的严重认证绕过漏洞。CISA已设定2026年6月1日为修复截止日期。 Palo Alto Networks最初将此漏洞评级为中等(7.8分),但在5月29日,美国国家漏洞数据库(NVD)和其他政府机构将其升级为严重(9.1分),确认了其潜在的巨大危害。
Rapid7已观察到自5月17日以来的两波独立攻击,它们源于Vultr托管的基础设施,通过伪造cookie,以本地管理员账户为目标,已成功入侵了多个组织。