PAN-OS GlobalProtect CVE-2026-0257 : le cookie qui n'est pas vérifié
Un cookie d'override mal validé ouvre une session GlobalProtect non autorisée. Score relevé à 7.8, au KEV, exploité. Détection Nuclei et mitigation immédiate.
Après SonicWall, Check Point et SimpleHelp, une nouvelle vulnérabilité d'équipement d'accès distant confirme la tendance de fond de 2026 : la bordure réseau est le champ de bataille. CVE-2026-0257 affecte PAN-OS et Prisma Access de Palo Alto Networks, dans leur composant GlobalProtect. Son parcours est instructif sur la façon dont une faille peut être sous-estimée avant de devenir prioritaire.
Palo Alto a publié un avis le 13 mai 2026, en la classant initialement de sévérité moyenne avec un score CVSS de 4.7. Après que Rapid7 a publié une analyse technique et un exploit fonctionnel le 29 mai 2026, l'éditeur a révisé le score à la hausse, à 7.8. Le même jour, la CISA l'a ajoutée à son catalogue des vulnérabilités activement exploitées. La leçon est claire : un score initial modéré n'est pas une garantie, et la publication d'un exploit peut transformer une faille secondaire en urgence.
Le mécanisme : une confiance excessive dans un cookie
CVE-2026-0257 est un contournement d'authentification qui permet à un attaquant d'établir une connexion VPN non autorisée. La cause racine tient à ce que les pare-feux s'appuient sur des cookies sans en effectuer une validation détaillée ni un contrôle d'intégrité. La faille concerne les configurations où un portail ou une passerelle GlobalProtect a la fonction d'override d'authentification activée, associée à une configuration de certificat particulière.
C'est la technique T1190 (Exploit Public-Facing Application), qui aboutit à l'usage d'un service d'accès distant, T1133 (External Remote Services). Rapid7 a observé une seconde vague d'exploitation le 21 mai et, sur la base d'adresses MAC constantes, estime que les deux vagues proviennent probablement du même acteur. Début juin, Arctic Wolf a constaté une augmentation de l'exploitation active.
Vérifier son exposition avec Nuclei
La priorité est de savoir quels portails GlobalProtect de votre parc sont accessibles et potentiellement dans la configuration vulnérable. Un modèle Nuclei permet d'identifier un portail GlobalProtect exposé, première étape avant de vérifier la configuration d'override d'authentification côté administration.
id: paloalto-globalprotect-portal
info:
name: Portail Palo Alto GlobalProtect expose
author: threatclaw
severity: info
description: Repere un portail GlobalProtect accessible, a auditer pour CVE-2026-0257
reference:
- https://security.paloaltonetworks.com/CVE-2026-0257
tags: paloalto,globalprotect,vpn,cve-2026-0257,kev
http:
- method: GET
path:
- "{{BaseURL}}/global-protect/login.esp"
- "{{BaseURL}}/global-protect/portal/css/login.css"
matchers-condition: or
matchers:
- type: word
words:
- "GlobalProtect Portal"
- "global-protect"
condition: or
- type: status
status:
- 200Ce modèle sert à la découverte : il liste les portails exposés. Croisez ensuite avec la configuration d'override d'authentification, car c'est elle qui rend l'instance vulnérable. Complétez la surveillance réseau par une règle Suricata sur les tentatives de connexion GlobalProtect présentant un cookie d'override sans session d'authentification préalable correspondante.
La mitigation, immédiate et sans correctif
Un point rassurant : la mitigation ne dépend pas nécessairement d'un correctif logiciel. Palo Alto recommande deux options. Soit désactiver la fonction d'override d'authentification, si elle n'est pas indispensable à votre déploiement. Soit générer un nouveau certificat dédié exclusivement à cette fonction d'override, ce qui rétablit l'intégrité que la faille contournait. Cette seconde option préserve la fonctionnalité tout en fermant la brèche.
Vérifiez également les journaux à la recherche de sessions GlobalProtect établies sans authentification correspondante avant la mitigation, car une connexion ouverte via ce contournement a pu servir de point d'entrée dans le réseau.
Détecter l'exploitation — parce que patcher n'efface pas ce qui a déjà eu lieu
Si votre portail était accessible depuis Internet et mal configuré avant que vous ne lisiez ceci, patcher aujourd'hui ferme la porte mais n'expulse personne qui l'aurait déjà franchie. C'est ce que la détection doit couvrir : CVE-2026-0257 a-t-il été utilisé contre vous, et une session forgée est-elle active en ce moment ?
Le signal à chercher est précis : une session VPN GlobalProtect authentifiée via le cookie de contournement pour un compte à privilèges, sans événement d'authentification interactive ou MFA réussi précédent pour cet utilisateur dans la même fenêtre. Une session légitime par cookie de contournement a toujours une vraie connexion plus tôt dans la chaîne ; une session forgée n'en a pas — le cookie est la seule « authentification » qui ait jamais eu lieu. Les données d'incident de Rapid7 ajoutent un second signal, plus faible, à surveiller en complément : des IP sources provenant de fournisseurs d'hébergement/VPS plutôt que des plages habituelles de vos équipes en télétravail (Vultr, dans les cas observés) — utile en enrichissement, pas comme indicateur durable, puisque l'infrastructure des attaquants tourne.
title: GlobalProtect Cookie Authentication to Privileged Account (CVE-2026-0257)
id: 9d3a7e21-5c88-4f0a-9e6b-1a2f7c4d8b3e
status: experimental
description: >
Detects GlobalProtect VPN authentication events for privileged or service
accounts where the session was established via the authentication override
cookie rather than an interactive login. Legitimate override-cookie use always
has a prior successful interactive/MFA authentication for the same user; a
session with no such prior event is consistent with a forged cookie
(CVE-2026-0257). Field names follow common PAN-OS GlobalProtect log exports
(Syslog/Panorama) — map them to your SIEM's actual connector fields.
logsource:
category: vpn
product: paloalto_networks
detection:
selection_cookie_auth:
AuthMethod|contains:
- 'Cookie'
- 'auth-override'
selection_privileged_account:
User|contains:
- 'admin'
- 'administrator'
- 'svc-'
- 'service-'
- 'root'
condition: selection_cookie_auth and selection_privileged_account
falsepositives:
- Environments where authentication override cookies remain enabled for admin
or service accounts by design (disabling override for those accounts is itself
a recommended mitigating control)
- Cookie renewal for a legitimately re-authenticated privileged session, if your
log source does not chain the renewal back to the original login
level: high
tags:
- attack.initial-access
- attack.t1190
- attack.t1133
- attack.t1078
- cve.2026.0257Deux ajustements renforcent cette règle en pratique. D'abord, associez-la à une vérification de corrélation dans votre SIEM : pour chaque correspondance, recherchez en arrière sur N minutes un événement d'authentification interactive, SAML ou LDAP pour le même utilisateur — son absence est la véritable confirmation ; la règle Sigma seule est une piste de chasse priorisée, pas un positif garanti. Ensuite, traitez toute correspondance comme un incident, pas comme une alerte à trier la semaine suivante : récupérez immédiatement l'activité interne qui a suivi la session, car les cas confirmés jusqu'ici sont passés du cookie forgé au déploiement de rançongiciel dans le même engagement.
FAQ
Suis-je concerné par CVE-2026-0257 ? Vous êtes dans la configuration vulnérable si vous exploitez un portail ou une passerelle GlobalProtect avec les cookies de contournement d'authentification activés, et que le certificat utilisé pour les chiffrer est partagé avec le service HTTPS du portail/passerelle plutôt que dédié à la fonction de contournement. Vérifiez les plages de versions PAN-OS et Prisma Access exactement affectées sur l'avis éditeur — elles ont été révisées plus d'une fois depuis mai 2026. Confirmer si votre portail est ne serait-ce qu'accessible depuis Internet, avec une vérification comme le modèle Nuclei ci-dessus, est un premier pas rapide.
Comment détecter si CVE-2026-0257 a déjà été exploité contre nous ? Recherchez des sessions VPN GlobalProtect authentifiées via le cookie de contournement pour des comptes à privilèges ou de service, sans événement d'authentification interactive ou MFA précédent — cet écart est la signature d'un cookie forgé. La règle Sigma ci-dessus est un point de départ ; vérifiez aussi les connexions admin depuis des géographies inhabituelles ou des plages IP de fournisseurs d'hébergement, et auditez toute activité qui a suivi une session suspecte.
Patcher suffit-il ? Non — patcher (ou appliquer la solution de contournement du certificat/de la fonction override) arrête l'exploitation future mais ne révoque pas rétroactivement un accès qu'un attaquant aurait déjà obtenu via un cookie forgé avant que vous ne fermiez la brèche. Traitez le correctif comme la première étape, et les vérifications de détection ci-dessus comme la seconde, spécifiquement pour répondre à la question : avez-vous été touché pendant la fenêtre d'exposition.
CVE-2026-0257 est-il dans le catalogue CISA KEV ? Oui. La CISA l'a ajouté le 29 mai 2026, le jour même où Palo Alto a révisé le score CVSS de 4,7 à 7,8 suite au PoC de Rapid7. Consultez directement le catalogue CISA KEV pour la date limite de remédiation qui s'applique à votre organisation.
Le fil rouge de l'été 2026
Cette vulnérabilité n'est pas un cas isolé mais un maillon d'une série. SonicWall, Check Point, SimpleHelp, Palo Alto : les équipements de bordure et d'accès distant concentrent les vulnérabilités les plus exploitées de la saison, ce que le rapport DBIR 2026 confirme statistiquement. La posture rationnelle est de traiter tout portail VPN exposé comme une cible prioritaire, de suivre le catalogue KEV en continu, et de disposer de modèles de scan à jour pour vérifier son exposition en quelques minutes.
C'est précisément ce que fournit le feed Nuclei ThreatClaw : des modèles de détection actualisés au rythme des divulgations et priorisés sur l'exploitation réelle, pour identifier sans délai ce qui, dans votre surface exposée, exige une action.
Articles liés
Une désérialisation de données non fiables donne une RCE sur SharePoint on-premise. Au KEV, exploitée par Storm-2603. Règle Sigma sur w3wp et détection Nuclei.
Un jeton OIDC non signé donne un accès technicien à SimpleHelp RMM. CVSS 10, au KEV, exploité pour livrer des voleurs. Détection Nuclei et comptes à surveiller.
Un octet du Vendor ID IKEv1 désactive la vérification côté serveur. Exploité depuis mai par un affilié Qilin. Voici les IOC, la règle Suricata et le correctif.
CVE-2026-15409 (SSRF, CVSS 10) et CVE-2026-15410 (RCE root) frappent les SMA1000, au KEV. Versions correctives, IOC et détection Nuclei pour prioriser.