當 Palo Alto Networks 在 2026 年 5 月 13 日首次發布安全公告時,它將 CVE-2026-0257 歸類為中度風險漏洞,當時的 CVSS 評分為 7.8 分 。許多資安新聞媒體至今仍在傳播這個最初的評分。
然而,在經過美國國家漏洞資料庫(NVD)的重新分析之後,其他政府機構也紛紛跟進,使得風險評分急遽升高。自 2026 年 5 月 29 日起,NVD 更新了此筆資料,將此權威性的政府評分調升至9.1 分的重大等級(CVSS v3.1) 。新加坡網路安全局(CSA)以及多個 CVE 來源現在也都反映出 9.1 分的重大等級評分
。供應商最初的評分與政府最終評分之間的這個落差,是一個極為關鍵的細節,它導致許多組織在遭入侵利用的頭幾週內,降低了此漏洞的修補優先順序。
從漏洞揭露到被積極利用,期間的時間異常地短。Rapid7 的威脅偵測與回應團隊觀察到,早在 5 月 17 日,也就是安全公告發布僅僅四天後,首次成功的入侵行動就已出現 。到了 5 月 29 日,CISA 便將 CVE-2026-0257 列入其「已知遭利用漏洞」目錄,並為美國聯邦機構設下了強制修補期限:2026 年 6 月 1 日
。
目前已確認有兩波明顯的攻擊行動。第一波攻擊發生在 5 月 17 至 18 日,源自 Vultr 託管的基礎設施;第二波則在 5 月 21 日接踵而至,源自 Dromatics Systems 的基礎設施 。情報分析顯示,兩波攻擊使用了相同的 MAC 位址,這暗示著背後可能是同一個威脅行動者所為
。在每個被觀察到的案例中,攻擊者都是透過偽造身份驗證覆蓋 Cookie,直接鎖定遭入侵裝置上的本機管理員帳號
。
至關重要的是,雖然 Rapid7 確認在 10 家受影響的 MDR(威脅偵測與回應)客戶中,有 8 家已被成功建立 VPN 連線,但調查人員尚未觀察到攻擊者從遭入侵的裝置上成功進行橫向移動 。這個細節為防禦人員提供了一個雖小但至關重要的機會窗口,能在攻擊者進一步深入網路之前,先控制住入侵範圍。
受影響的產品已明確界定。此漏洞影響 PA-Series 與 VM-Series 防火牆上的 PAN-OS 版本 10.2、11.1、11.2 和 12.1,以及 Prisma Access 。有兩條關鍵產品線被明確指出不受影響:Panorama 管理裝置和 Cloud NGFW(次世代防火牆)部署
。
最全面的緩解策略包含以下四個應立即採取的行動。
首先,將 PAN-OS 升級至您所在分支的最新修補版本。PAN-OS 12.1 的修復版本包含 12.1.4-h6 和 12.1.7;11.2 的修復版本包含 11.2.4-h17、11.2.7-h14、11.2.10-h7 和 11.2.12;而 11.1 和 10.2 也有相對應的修復版本 。Prisma Access 的用戶同樣應更新至已修復的版本。
第三,重新設定憑證的部署方式。切勿將相同的憑證重複用於 HTTPS 管理介面和 GlobalProtect Cookie 加密。為 Cookie 加密使用一個專用的憑證,將能切斷攻擊者得以建構出有效偽造 Cookie 的機制 。
第四,立即開始進行主動的日誌稽核。尋找異常的工作階段建立事件、來自陌生 IP 的連線(特別是來自已知攻擊者基礎設施的 IP,如 Vultr 的自治系統號碼),以及非預期中的身份驗證覆蓋 Cookie 使用記錄 。鑑於橫向移動尚未被證實,日誌稽核是目前您判斷是否已遭入侵的最佳工具。
CISA 設下的 6 月 1 日最後期限就是今天。那些尚未套用這些修補程式的組織,現在正處於一個已確認、正被積極利用且風險等級為重大的暴露風險之下。在被迫從主動出擊轉為進行鑑識調查之前,修補的黃金時間正在倒數計時。