Palo Alto Networks喺2026年5月13日首次發佈安全公告嗰陣,將CVE-2026-0257歸類為一個中級嚴重性嘅漏洞,CVSS評分係7.8分 。好多資安新聞媒體到而家都仲係沿用緊呢個最初嘅評分。
不過,喺美國國家漏洞資料庫(NVD)重新分析之後,情況出現咗戲劇性嘅變化。由2026年5月29日起,NVD豐富咗呢個漏洞嘅記錄,官方評分被大幅提高到CVSS v3.1嘅9.1分,屬於「危急」級別 。新加坡網絡安全局(CSA)同唔同嘅CVE資訊來源,而家都一致反映緊呢個9.1分嘅危急評分
。
設備供應商最初嘅評分,同政府機構最終嘅評分之間存在落差,呢個細節好關鍵。正正係呢個落差,令到好多機構喺漏洞被利用嘅頭幾個禮拜,都仲未將修補工作列為優先處理事項。
由漏洞披露去到被人實際利用,中間嘅時間極之短。Rapid7嘅「託管式偵測同回應」(MDR)團隊,最早喺5月17日就已經觀察到成功嘅攻擊,距離安全公告發佈只係過咗四日 。到咗5月29日,CISA就將CVE-2026-0257加入佢哋嘅「已知被利用漏洞」(KEV)目錄,並為美國聯邦機構設定咗一個必須修補嘅期限:2026年6月1日
。
目前已經確認有兩波唔同嘅攻擊。第一波攻擊嚟自Vultr提供嘅伺服器基礎設施,發生喺5月17至18日;第二波攻擊就喺5月21日嚟自Dromatics Systems嘅基礎設施 。根據情報分析,兩波攻擊都用咗相同嘅MAC地址,顯示好大機會係同一個威脅發動者所為
。喺所有觀察到嘅案例入面,攻擊者都係透過偽造嘅驗證覆寫 Cookie,直接狙擊受感染設備上嘅本機管理員帳戶
。
好關鍵嘅一點係,雖然Rapid7確認咗喺10個受影響嘅MDR客戶入面,有8個都成功被建立咗VPN連線,但調查人員至今仲未觀察到攻擊者由受感染設備成功進行「橫向移動」(即係由已入侵嘅設備,進一步攻擊內聯網其他電腦) 。呢個細節提供咗一個短暫但極之關鍵嘅機會,俾網絡防守方喺攻擊者進一步深入網絡之前,搵出同隔離受感染嘅設備。
而家個風險仲要係雪上加霜,事關用嚟利用呢個漏洞嘅攻擊程式碼已經公開。多份情報報告都確認,喺公開嘅程式碼庫入面,存在最少一個,甚至好可能多個驗證概念攻擊碼(PoC),大大降低咗其他人發動同樣攻擊嘅門檻 。
受影響嘅產品範圍都已經好清晰。呢個漏洞影響緊運行PAN-OS 10.2、11.1、11.2同埋12.1版本嘅PA-Series同VM-Series防火牆,以及Prisma Access 。有兩條主要產品線係明確唔受影響嘅:Panorama管理設備同埋Cloud NGFW(雲端新世代防火牆)部署
。
最全面嘅緩解策略,包含咗以下四個即刻要做嘅行動。
首先,將你嘅PAN-OS升級到你所用分支嘅最新修補版本。PAN-OS 12.1嘅修復版本包括12.1.4-h6同12.1.7;11.2版本嘅修復版本包括11.2.4-h17、11.2.7-h14、11.2.10-h7同11.2.12 。11.1同10.2分支都有相應嘅修復版本。Prisma Access嘅用戶同樣應該更新到已修復嘅版本。
第三,重新設定證書嘅部署方式。千祈唔好再重用同一張證書,同時用喺HTTPS管理介面同埋GlobalProtect Cookie加密。改用一張專用嘅證書嚟做Cookie加密,就可以切斷攻擊者用嚟偽造有效Cookie嘅機制 。
第四,即刻開始主動審查系統日誌。留意嗰啲異常嘅工作階段建立事件、嚟自陌生IP地址嘅連線——特別係嚟自已知攻擊者基礎設施嘅IP,例如屬於Vultr自治系統號碼(ASN)嘅IP——同埋唔尋常嘅驗證覆寫Cookie使用情況 。既然攻擊者嘅橫向移動仲未被確認,系統日誌審查就係你而家判斷係咪已經俾人入侵過嘅最佳工具。
CISA設定嘅6月1日期限就係今日。嗰啲仲未應用呢啲修補程式嘅機構,而家正係喺一個已經被確認、正被積極利用、屬於危急級別嘅風險之下運作。俾你快啲行動去修補,而唔係等到要進行鑑識調查先至發現出事嘅時間,已經所剩無幾。
Comments
0 comments