PAN-OS : la faille CVE-2026-0257 exploitée activement

La CVE-2026-0257 PAN-OS fait désormais l’objet d’exploitations actives ciblant les équipements Palo Alto Networks exposés sur Internet. L’éditeur américain a confirmé que des tentatives réelles d’attaque visent actuellement les passerelles GlobalProtect vulnérables.

Cette faille affecte les solutions PAN-OS et Prisma Access lorsque certaines configurations spécifiques sont activées. Les attaquants contournent les mécanismes d’authentification afin d’établir des connexions VPN non autorisées.

L’incident inquiète particulièrement les entreprises, administrations et opérateurs critiques utilisant GlobalProtect pour les accès distants sécurisés.

Cette nouvelle campagne d’exploitation intervient quelques mois seulement après la divulgation de la CVE-2026-0300 affectant les firewalls PAN-OS. Cette zero-day avait permis à des attaquants d’obtenir des privilèges root sur des équipements exposés à Internet. Elle confirme que les infrastructures Palo Alto restent des cibles prioritaires pour les groupes cybercriminels.

CVE-2026-0257 PAN-OS : une faille d’authentification dans GlobalProtect

Dans son advisory officiel, Palo Alto Networks explique que la vulnérabilité touche le portail et la passerelle GlobalProtect.

La faille permet à un attaquant distant de contourner certaines restrictions de sécurité. Il ouvre ainsi une session VPN sans authentification valide. Le problème concerne principalement les environnements utilisant les authentication override cookies avec une configuration spécifique de certificats.

The Hacker News indique que Palo Alto a observé plusieurs tentatives d’exploitation sur des équipements non corrigés.

Par ailleurs, des chercheurs de Rapid7 ont détecté des compromissions réussies chez plusieurs clients dès le 17 mai 2026. Leur analyse évoque une seconde vague d’attaques observée le 21 mai. Rapid7 précise que certains attaquants ont obtenu un accès réseau interne après établissement d’une session VPN.

Quelles versions sont concernées ?

Les versions vulnérables touchent plusieurs branches PAN-OS :

  • PAN-OS 10.2 ;
  • PAN-OS 11.1 ;
  • PAN-OS 11.2 ;
  • PAN-OS 12.1 ;
  • Prisma Access 10.2 et 11.2.

Palo Alto Networks recommande une mise à jour immédiate vers les versions corrigées disponibles dans son advisory officiel.

Des équipements VPN exposés directement sur Internet

La CVE-2026-0257 PAN-OS concerne principalement les firewalls exposés publiquement. Les infrastructures VPN représentent aujourd’hui des cibles prioritaires pour les cybercriminels et groupes APT.

Même si Palo Alto classe initialement cette faille avec une sévérité moyenne, plusieurs experts considèrent le risque comme critique dans les environnements professionnels.

Le National Vulnerability Database du NIST rappelle que la vulnérabilité peut être exploitée à distance sans interaction utilisateur. Les équipements Prisma Access et PAN-OS vulnérables deviennent alors un point d’entrée vers les réseaux internes.

Des analystes signalent également que la faille intéresse rapidement les groupes de ransomware ciblant les accès VPN d’entreprise. Plusieurs SOC ont déjà classé cette remédiation en priorité haute.

Les mesures de mitigation recommandées par Palo Alto

En attendant l’application des correctifs, l’éditeur propose plusieurs mesures temporaires :

  • désactiver l’authentication override ;
  • générer un nouveau certificat dédié ;
  • limiter l’exposition Internet des portails GlobalProtect ;
  • surveiller les journaux VPN et les connexions suspectes.

CVE-2026-0257 PAN-OS : les organisations doivent agir rapidement

Les infrastructures VPN restent essentielles dans les environnements hybrides et le télétravail. Elles constituent cependant aussi des surfaces d’attaque privilégiées.

Les banques, télécoms, administrations publiques et entreprises africaines utilisant GlobalProtect doivent appliquer les correctifs sans attendre. Les équipements edge exposés publiquement sont souvent ciblés dans les premières phases d’intrusion.

Les équipes cybersécurité doivent également rechercher :

  • des connexions VPN inhabituelles ;
  • des IP inconnues ou non répertoriées ;
  • des créations de sessions anormales ;
  • des mouvements latéraux après authentification VPN.

Enfin, cette nouvelle campagne rappelle l’importance des politiques Zero Trust et de la segmentation réseau dans les architectures critiques. La CISA recommande systématiquement de traiter en priorité les vulnérabilités affectant les équipements de périmètre exposés sur Internet.

Conclusion

La CVE-2026-0257 PAN-OS confirme une nouvelle fois les risques majeurs liés aux équipements de sécurité exposés sur Internet. Même une faille classée moyenne devient critique lorsqu’elle touche des passerelles VPN d’entreprise.

Les organisations doivent considérer cette vulnérabilité comme prioritaire. Elles doivent appliquer immédiatement les correctifs Palo Alto Networks et renforcer la surveillance de leurs accès VPN. Une exploitation réussie offre un accès direct au réseau interne à des attaquants distants.

Sources

0 commentaires pour cet article

Soyez le premier à commenter cet article !

Votre adresse email ne sera pas publiée.

0 commentaire