Los atacantes están explotando el defecto de Palo Alto Networks que inicialmente pasó desapercibido
Los investigadores y cazadores de amenazas están luchando para responder a una vulnerabilidad de omisión de autenticación explotada activamente que afecta los firewalls de los clientes de Palo Alto Networks.
La empresa inicialmente etiquetada CVE-2026-0257 con una calificación de gravedad media cuando reveló el defecto 13 de mayo, pero rápidamente lo reevaluó como crítico después de que Rapid7 observara y confirmara la explotación activa en la naturaleza. La Agencia de Seguridad de Infraestructura y Ciberseguridad hizo lo mismo y agregó la vulnerabilidad a su catálogo de vulnerabilidades explotadas conocidas Viernes.
La creciente amenaza que representa el defecto, que permite a atacantes remotos eludir las restricciones de seguridad y establecer una conexión VPN a un firewall afectado, muestra cuán rápidamente una vulnerabilidad aparentemente leve puede convertirse en una advertencia urgente.
«Palo Alto Networks está monitoreando activamente los intentos de explotación limitados dirigidos a CVE-2026-0257 en dispositivos PAN-OS sin parches donde no se han aplicado mitigaciones», dijo un portavoz de la compañía en un comunicado. El viernes, la compañía instó a todos los clientes a aplicar inmediatamente el parche o seguir los pasos recomendados para la mitigación.
El proveedor y Rapid7, que observaron la explotación por primera vez el 17 de mayo en un entorno de cliente, se negaron a decir cuántas organizaciones se han visto afectadas hasta el momento. Sin embargo, Douglas McKee, director de inteligencia de vulnerabilidades de Rapid7, advirtió: «Hemos seguido viendo llegar nuevas víctimas, incluido un par de clientes atacados con sólo una hora de diferencia durante una segunda ola de actividad» el 21 de mayo.
Jake Knott, investigador de seguridad de watchTowr, dijo a CyberScoop que la vulnerabilidad y los exploits resultantes siguen una tendencia recurrente en la que los atacantes apuntan a dispositivos expuestos en el borde de la red e identifican, desarrollan y utilizan rápidamente exploits para el acceso inicial.
«Ésta es otra omisión de autenticación en un dispositivo cuyo único trabajo es proteger la puerta de entrada a la red de una organización», dijo. «Lo que destaca es lo simple que es: un atacante puede falsificar una cookie de autenticación válida utilizando nada más que el certificado TLS disponible públicamente del dispositivo. Todo el exploit es una única solicitud HTTP».
La vulnerabilidad tiene algunos requisitos que limitan la exposición, específicamente representa un riesgo para algunos clientes de Palo Alto Networks que ejecutan el portal o puerta de enlace GlobalProtect configurado para permitir la anulación de cookies de autenticación.
«El certificado de cifrado y descifrado de cookies debe reutilizarse con otra característica, que potencialmente exponga la clave pública de ese certificado», dijo Caitlin Condon, vicepresidenta de investigación de seguridad de VulnCheck.
«Es difícil decir cuántas implementaciones cumplen con esos criterios de explotabilidad, pero los firewalls de Palo Alto Networks tienen una huella muy grande, lo que significa que incluso las configuraciones poco comunes pueden presentar una superficie de ataque significativa», agregó.
Rapid7 dijo que el mismo atacante o grupo probablemente sea responsable de ambas oleadas de explotación el mes pasado, pero en muchos casos los atacantes no establecen una conexión VPN completa ni se mueven a otras partes de la red afectada.
Los atacantes son «altamente oportunistas y claramente monitorean a la comunidad de investigación de seguridad», dijo McKee. «Los atacantes están utilizando deliberadamente como arma las vulnerabilidades de gravedad media, que suelen ser puntos ciegos o de menor prioridad para las organizaciones».
Múltiples grupos de amenazas están aprovechando la oportunidad y adaptándose rápidamente a ella. investigación publicada. Los investigadores no han atribuido la actividad maliciosa a ningún grupo de amenazas específico.
«Sus orígenes exactos y objetivos a largo plazo siguen sin estar claros, ya que actualmente parecen centrarse puramente en un acceso inicial oportunista en lugar de un espionaje dirigido a largo plazo», dijo McKee.
Palo Alto Networks dijo que descubrió la vulnerabilidad internamente mediante el uso de herramientas de inteligencia artificial de vanguardia. Sin embargo, a los pocos días de su divulgación pública, las evaluaciones iniciales resultaron inadecuadas.
«Este es un patrón que seguimos viendo: la urgencia sólo llega después de que la explotación ya está en marcha», dijo Knott. «Las organizaciones que esperan la confirmación de la explotación activa antes de aplicar el parche siempre reaccionarán demasiado tarde».

