Palo Alto advierte sobre la explotación activa de la falla de VPN GlobalProtect de PAN-OS – CYBERDEFENSA.MX

Palo Alto Networks ha revelado que ha observado una «explotación activa» de una vulnerabilidad PAN-OS recientemente revelada por un actor de amenazas desconocido para obtener acceso no autorizado a Protección global portales.

La vulnerabilidad en cuestión es CVE-2026-0257 (Puntuación CVSS: 7,8), una falla de omisión de autenticación que afecta los componentes del portal y la puerta de enlace del software PAN-OS y que podría ser aprovechada por delincuentes para configurar conexiones VPN.

Según la empresa de seguridad de redes, un mal actor podría aprovechar el defecto de seguridad para eludir los controles de seguridad e iniciar conexiones VPN.

La vulnerabilidad se ha explotado de forma natural en ataques limitados, y la actividad inicial se observó el 17 de mayo de 2026. Actualmente se desconoce quién está detrás de los esfuerzos de explotación.

«Hasta este momento no se ha identificado ningún comportamiento posterior al acceso ni movimiento lateral», Palo Alto Networks dicho. «Sólo una pequeña porción de los dispositivos investigados realmente establecieron sesiones VPN, lo que resultó en eventos de conexión a la puerta de enlace».

Ciberseguridad

La compañía también ha publicado indicadores de compromiso (IoC) asociados con la actividad:

Palo Alto Networks también insta a los clientes a buscar en los registros de GlobalProtect eventos exitosos conectados a la puerta de enlace que coincidan con los siguientes valores de configuración del cliente codificados de un exploit de prueba de concepto (PoC):

  • endpoint_os_version: Microsoft Windows 10 Pro de 64 bits
  • source_user_info.dominio: vacío

A fines del mes pasado, la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CSIA) agregó CVE-2026-0257 a su catálogo de vulnerabilidades explotadas conocidas (KEV), ordenando a las agencias del Poder Ejecutivo Civil Federal (FCEB) que mitiguen la falla antes del 1 de junio de 2026.

Los atacantes están explotando el defecto de Palo Alto Networks que inicialmente pasó desapercibido

Los investigadores y cazadores de amenazas están luchando para responder a una vulnerabilidad de omisión de autenticación explotada activamente que afecta los firewalls de los clientes de Palo Alto Networks.

La empresa inicialmente etiquetada CVE-2026-0257 con una calificación de gravedad media cuando reveló el defecto 13 de mayo, pero rápidamente lo reevaluó como crítico después de que Rapid7 observara y confirmara la explotación activa en la naturaleza. La Agencia de Seguridad de Infraestructura y Ciberseguridad hizo lo mismo y agregó la vulnerabilidad a su catálogo de vulnerabilidades explotadas conocidas Viernes.

La creciente amenaza que representa el defecto, que permite a atacantes remotos eludir las restricciones de seguridad y establecer una conexión VPN a un firewall afectado, muestra cuán rápidamente una vulnerabilidad aparentemente leve puede convertirse en una advertencia urgente.

«Palo Alto Networks está monitoreando activamente los intentos de explotación limitados dirigidos a CVE-2026-0257 en dispositivos PAN-OS sin parches donde no se han aplicado mitigaciones», dijo un portavoz de la compañía en un comunicado. El viernes, la compañía instó a todos los clientes a aplicar inmediatamente el parche o seguir los pasos recomendados para la mitigación.

El proveedor y Rapid7, que observaron la explotación por primera vez el 17 de mayo en un entorno de cliente, se negaron a decir cuántas organizaciones se han visto afectadas hasta el momento. Sin embargo, Douglas McKee, director de inteligencia de vulnerabilidades de Rapid7, advirtió: «Hemos seguido viendo llegar nuevas víctimas, incluido un par de clientes atacados con sólo una hora de diferencia durante una segunda ola de actividad» el 21 de mayo.

Jake Knott, investigador de seguridad de watchTowr, dijo a CyberScoop que la vulnerabilidad y los exploits resultantes siguen una tendencia recurrente en la que los atacantes apuntan a dispositivos expuestos en el borde de la red e identifican, desarrollan y utilizan rápidamente exploits para el acceso inicial.

«Ésta es otra omisión de autenticación en un dispositivo cuyo único trabajo es proteger la puerta de entrada a la red de una organización», dijo. «Lo que destaca es lo simple que es: un atacante puede falsificar una cookie de autenticación válida utilizando nada más que el certificado TLS disponible públicamente del dispositivo. Todo el exploit es una única solicitud HTTP».

La vulnerabilidad tiene algunos requisitos que limitan la exposición, específicamente representa un riesgo para algunos clientes de Palo Alto Networks que ejecutan el portal o puerta de enlace GlobalProtect configurado para permitir la anulación de cookies de autenticación.

«El certificado de cifrado y descifrado de cookies debe reutilizarse con otra característica, que potencialmente exponga la clave pública de ese certificado», dijo Caitlin Condon, vicepresidenta de investigación de seguridad de VulnCheck.

«Es difícil decir cuántas implementaciones cumplen con esos criterios de explotabilidad, pero los firewalls de Palo Alto Networks tienen una huella muy grande, lo que significa que incluso las configuraciones poco comunes pueden presentar una superficie de ataque significativa», agregó.

Rapid7 dijo que el mismo atacante o grupo probablemente sea responsable de ambas oleadas de explotación el mes pasado, pero en muchos casos los atacantes no establecen una conexión VPN completa ni se mueven a otras partes de la red afectada.

Los atacantes son «altamente oportunistas y claramente monitorean a la comunidad de investigación de seguridad», dijo McKee. «Los atacantes están utilizando deliberadamente como arma las vulnerabilidades de gravedad media, que suelen ser puntos ciegos o de menor prioridad para las organizaciones».

Múltiples grupos de amenazas están aprovechando la oportunidad y adaptándose rápidamente a ella. investigación publicada. Los investigadores no han atribuido la actividad maliciosa a ningún grupo de amenazas específico.

«Sus orígenes exactos y objetivos a largo plazo siguen sin estar claros, ya que actualmente parecen centrarse puramente en un acceso inicial oportunista en lugar de un espionaje dirigido a largo plazo», dijo McKee.

Palo Alto Networks dijo que descubrió la vulnerabilidad internamente mediante el uso de herramientas de inteligencia artificial de vanguardia. Sin embargo, a los pocos días de su divulgación pública, las evaluaciones iniciales resultaron inadecuadas.

«Este es un patrón que seguimos viendo: la urgencia sólo llega después de que la explotación ya está en marcha», dijo Knott. «Las organizaciones que esperan la confirmación de la explotación activa antes de aplicar el parche siempre reaccionarán demasiado tarde».

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Un día cero crítico de Palo Alto PAN-OS está siendo explotado en la naturaleza

Los atacantes están explotando activamente una vulnerabilidad de día cero que afecta los firewalls de algunos clientes de Palo Alto Networks, dijo el proveedor de seguridad en un consultivo Martes.

La vulnerabilidad crítica de corrupción de memoria: CVE-2026-0300 — afecta el portal de autenticación de PAN-OS y permite a atacantes no autenticados ejecutar código con privilegios de root en los firewalls PA-Series y VM-Series del proveedor, dijo la compañía.

Palo Alto Networks no dijo cuándo ni cómo tuvo conocimiento de la explotación activa, ni cuándo ocurrió la primera explotación conocida. La Agencia de Seguridad de Infraestructura y Ciberseguridad añadió el defecto a su catálogo de vulnerabilidades explotadas conocidas Miércoles.

La compañía no ha lanzado un parche para la vulnerabilidad ni ha descrito el alcance y el objetivo de los ataques confirmados.

«Esta vulnerabilidad es específica de un número limitado de clientes con su Portal de autenticación de ID de usuario (Portal cautivo) expuesto a la Internet pública o a direcciones IP que no son de confianza. Hemos observado una explotación limitada de este problema y estamos trabajando para publicar correcciones de software, y se espera que las primeras actualizaciones estén disponibles el 13 de mayo», dijo un portavoz de Palo Alto Networks a CyberScoop.

La compañía dijo que los firewalls expuestos a la vulnerabilidad de desbordamiento del búfer, que tiene una calificación CVSS de 9,3, están ampliamente expuestos en implementaciones del mundo real, y describió la complejidad del ataque como baja.

Los escaneos de Shadowserver encontraron más de 5.800 cortafuegos de la serie VM expuestos públicamente ejecutando PAN-OS a partir del martes, sin embargo, se desconoce cuántas de esas instancias han restringido el acceso de autenticación a direcciones IP internas confiables o han desactivado la función por completo.

«Hemos proporcionado una guía de mitigación clara a nuestros clientes para proteger sus entornos de inmediato. Este problema no afecta a los dispositivos Cloud NGFW o Panorama. Seguimos comprometidos con un enfoque transparente que priorice la seguridad para proteger nuestra base global de clientes», agregó el portavoz de Palo Alto Networks.

Benjamin Harris, director ejecutivo y fundador de watchTowr, señaló que Palo Alto Networks alertó proactivamente a los clientes sobre el día cero, un paso que permitió a los defensores tomar medidas en instancias potencialmente expuestas.

«En una mala situación, eso es lo mejor que pueden hacer de inmediato. Sin embargo, eso también alerta a todos sobre la existencia de una vulnerabilidad», dijo a CyberScoop.

A pesar del riesgo, Harris dijo que watchTowr espera que los ataques vinculados al exploit de día cero sean «muy limitados».

Palo Alto Networks y sus clientes afectados siguen siendo los únicos que han observado explotación en la naturaleza, pero los investigadores advierten que eso probablemente cambiará pronto.

«Es probable que las reglas también comiencen a aplicarse en organizaciones de terceros y honeypots en breve», dijo a CyberScoop Caitlin Condon, vicepresidenta de investigación de seguridad de VulnCheck.

“Las interfaces de gestión, las páginas de inicio de sesión y los portales de autenticación han sido objetivos comunes de las campañas oportunistas y específicas en los últimos años”, añadió. «Con los ojos de los investigadores y la comunidad puestos en la vulnerabilidad, es probable que veamos exploits públicos y una explotación más amplia rápidamente, siempre que el problema no sea prohibitivamente difícil de explotar».

Palo Alto Networks aún tiene que atribuir los ataques a ningún grupo de amenazas conocido, publicar indicadores o compromisos, ni revelar el tipo de organizaciones que han sido atacadas y afectadas.

Los investigadores están buscando actividad maliciosa y aconsejan a los clientes que apliquen parches una vez lanzados.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

La falla de Palo Alto PAN-OS bajo explotación activa permite la ejecución remota de código – CYBERDEFENSA.MX

Palo Alto Networks ha publicado una advertencia de que una vulnerabilidad crítica de desbordamiento del búfer en su software PAN-OS ha sido explotada en estado salvaje.

La vulnerabilidad, rastreada como CVE-2026-0300se ha descrito como un caso de ejecución remota de código no autenticado. Tiene una puntuación CVSS de 9,3 si el Portal de autenticación de ID de usuario está configurado para permitir el acceso desde Internet o cualquier red que no sea de confianza. La gravedad se reduce a 8,7 si el acceso al portal está restringido únicamente a direcciones IP internas confiables.

«Una vulnerabilidad de desbordamiento de búfer en el servicio Portal de autenticación de ID de usuario (también conocido como Portal cautivo) del software PAN-OS de Palo Alto Networks permite a un atacante no autenticado ejecutar código arbitrario con privilegios de root en los firewalls de las series PA y VM mediante el envío de paquetes especialmente diseñados», la compañía dicho.

Ciberseguridad

Según Palo Alto Networks, la vulnerabilidad se encuentra bajo «explotación limitada», dirigida específicamente a casos en los que el Portal de autenticación de ID de usuario se ha dejado accesible públicamente. Las siguientes versiones se ven afectadas por la falla:

  • PAN-OS 12.1 – < 12.1.4-h5, < 12.1.7
  • PAN-OS 11.2 – < 11.2.4-h17, < 11.2.7-h13, < 11.2.10-h6, < 11.2.12
  • PAN-OS 11.1 – < 11.1.4-h33, < 11.1.6-h32, < 11.1.7-h6, < 11.1.10-h25, < 11.1.13-h5, < 11.1.15
  • PAN-OS 10.2 – < 10.2.7-h34, < 10.2.10-h36, < 10.2.13-h21, < 10.2.16-h7, < 10.2.18-h6

El problema, tal como está, no está parcheado, y Palo Alto Networks planea publicar correcciones a partir del 13 de mayo de 2026. La compañía también dijo que la vulnerabilidad es aplicable solo a los firewalls de las series PA y VM que están configurados para usar el Portal de autenticación de ID de usuario.

«Los clientes que siguen las mejores prácticas de seguridad estándar, como restringir portales sensibles a redes internas confiables, corren un riesgo muy reducido», agregó.

En ausencia de un parche, se recomienda a los usuarios que restringir el acceso al portal de autenticación de ID de usuario solo a zonas confiables, o deshabilítelo por completo, si no es necesario.