Zsarolóvírus terjesztésére használják a GlobalProtect VPN hibát

A Palo Alto Networks GlobalProtect VPN-jének egy kritikus, hitelesítés-megkerülő sérülékenységét a Qilin zsarolóvírus csoport vállalati hálózatok feltörésére használja fel. Egy eredetileg “csak” jogosulatlan VPN hozzáférést lehetővé tevő hiba mostanra teljes vállalati infrastruktúrák megbénításáig eszkalálódott.

A CVE-2026-0257 azonosítójú sérülékenység a PAN-OS szoftver GlobalProtect portál és gateway komponensét érinti, és lehetővé teszi, hogy a támadó megkerülje a biztonsági korlátozásokat, majd jogosulatlan VPN kapcsolatot hozzon létre az érintett hálózatra. A hiba lényege egy hiányzó aláírás ellenőrzés. A támadók speciálisan összeállított cookie-kat használnak a hitelesítés kijátszására, ami akkor működik, ha az eszközön engedélyezve van a hitelesítés-megkerülő beállítás és egy közösen használt tanúsítvány. A hibát a CVSS-skálán a különböző elemzőcégek 7,8 és 9,1 közé sorolják, ami minden esetben kritikus kategóriát jelent.

A Palo Alto Networks már május 13-án kiadta a javítást, még azelőtt, hogy bármilyen valós kihasználásról tudtak volna. A helyzet azonban gyorsan romlott:

  • Május 17: megjelentek az első dokumentált kihasználási kísérletek , a Rapid7 biztonsági cég ekkor észlelte az első ügyfeleknél a támadásokat.
  • Május 21: egy második támadási hullám indult, feltehetően ugyanazon támadó(k) részéről.
  • Május 29: a CISA felvette a hibát az aktívan kihasznált sérülékenységek (KEV) listájára, és három napot adott a szövetségi ügynökségeknek a javításra.
  • Június: az Arctic Wolf biztonsági cég több különálló incidenst vizsgált, amelyek mindegyike ebből a sérülékenységből eredt, és Qilin zsarolóvírus telepítésével zárult.
  • Július 20-21: a CISA megerősítette, hogy a hibát immár ransomware-támadásokban is aktívan kihasználják, ezt az Arctic Wolf jelentése is alátámasztotta.

Az Arctic Wolf szerint a Qilin egy Ransomware-as-a-Service (RaaS) modellben működik, ami azt jelenti, hogy több különálló bűnözői csoport is hozzáfér a sikeres exploithoz, és önállóan indít vele támadásokat.

A javítások elérhetők a PAN-OS 10.2, 11.1, 11.2 és 12.1 verziókhoz, valamint a Prisma Access szolgáltatáshoz is.

Az elmúlt hónapokban több VPN- és tűzfalgyártónál (SonicWall, Palo Alto) is a peremeszközök, amelyek célja épp a hálózat védelme lenne, válnak a legkritikusabb belépési ponttá, ha a javítást nem alkalmazzák időben a szervezetek.

(bleepingcomputer.com)