|7 min de lecture|Yvann Lièvre

PAN-OS GlobalProtect CVE-2026-0257 : le cookie qui n'est pas vérifié

Un cookie d'override mal validé ouvre une session GlobalProtect non autorisée. Score relevé à 7.8, au KEV, exploité. Détection Nuclei et mitigation immédiate.

NucleiCVEVPNPAN-OSDétection
PAN-OS GlobalProtect CVE-2026-0257 : le cookie qui n'est pas vérifié

Après SonicWall, Check Point et SimpleHelp, une nouvelle vulnérabilité d'équipement d'accès distant confirme la tendance de fond de 2026 : la bordure réseau est le champ de bataille. CVE-2026-0257 affecte PAN-OS et Prisma Access de Palo Alto Networks, dans leur composant GlobalProtect. Son parcours est instructif sur la façon dont une faille peut être sous-estimée avant de devenir prioritaire.

Palo Alto a publié un avis le 13 mai 2026, en la classant initialement de sévérité moyenne avec un score CVSS de 4.7. Après que Rapid7 a publié une analyse technique et un exploit fonctionnel le 29 mai 2026, l'éditeur a révisé le score à la hausse, à 7.8. Le même jour, la CISA l'a ajoutée à son catalogue des vulnérabilités activement exploitées. La leçon est claire : un score initial modéré n'est pas une garantie, et la publication d'un exploit peut transformer une faille secondaire en urgence.

CVE-2026-0257 est un contournement d'authentification qui permet à un attaquant d'établir une connexion VPN non autorisée. La cause racine tient à ce que les pare-feux s'appuient sur des cookies sans en effectuer une validation détaillée ni un contrôle d'intégrité. La faille concerne les configurations où un portail ou une passerelle GlobalProtect a la fonction d'override d'authentification activée, associée à une configuration de certificat particulière.

C'est la technique T1190 (Exploit Public-Facing Application), qui aboutit à l'usage d'un service d'accès distant, T1133 (External Remote Services). Rapid7 a observé une seconde vague d'exploitation le 21 mai et, sur la base d'adresses MAC constantes, estime que les deux vagues proviennent probablement du même acteur. Début juin, Arctic Wolf a constaté une augmentation de l'exploitation active.

Vérifier son exposition avec Nuclei

La priorité est de savoir quels portails GlobalProtect de votre parc sont accessibles et potentiellement dans la configuration vulnérable. Un modèle Nuclei permet d'identifier un portail GlobalProtect exposé, première étape avant de vérifier la configuration d'override d'authentification côté administration.

id: paloalto-globalprotect-portal
info:
  name: Portail Palo Alto GlobalProtect expose
  author: threatclaw
  severity: info
  description: Repere un portail GlobalProtect accessible, a auditer pour CVE-2026-0257
  reference:
    - https://security.paloaltonetworks.com/CVE-2026-0257
  tags: paloalto,globalprotect,vpn,cve-2026-0257,kev
http:
  - method: GET
    path:
      - "{{BaseURL}}/global-protect/login.esp"
      - "{{BaseURL}}/global-protect/portal/css/login.css"
    matchers-condition: or
    matchers:
      - type: word
        words:
          - "GlobalProtect Portal"
          - "global-protect"
        condition: or
      - type: status
        status:
          - 200

Ce modèle sert à la découverte : il liste les portails exposés. Croisez ensuite avec la configuration d'override d'authentification, car c'est elle qui rend l'instance vulnérable. Complétez la surveillance réseau par une règle Suricata sur les tentatives de connexion GlobalProtect présentant un cookie d'override sans session d'authentification préalable correspondante.

La mitigation, immédiate et sans correctif

Un point rassurant : la mitigation ne dépend pas nécessairement d'un correctif logiciel. Palo Alto recommande deux options. Soit désactiver la fonction d'override d'authentification, si elle n'est pas indispensable à votre déploiement. Soit générer un nouveau certificat dédié exclusivement à cette fonction d'override, ce qui rétablit l'intégrité que la faille contournait. Cette seconde option préserve la fonctionnalité tout en fermant la brèche.

Vérifiez également les journaux à la recherche de sessions GlobalProtect établies sans authentification correspondante avant la mitigation, car une connexion ouverte via ce contournement a pu servir de point d'entrée dans le réseau.

Détecter l'exploitation — parce que patcher n'efface pas ce qui a déjà eu lieu

Si votre portail était accessible depuis Internet et mal configuré avant que vous ne lisiez ceci, patcher aujourd'hui ferme la porte mais n'expulse personne qui l'aurait déjà franchie. C'est ce que la détection doit couvrir : CVE-2026-0257 a-t-il été utilisé contre vous, et une session forgée est-elle active en ce moment ?

Le signal à chercher est précis : une session VPN GlobalProtect authentifiée via le cookie de contournement pour un compte à privilèges, sans événement d'authentification interactive ou MFA réussi précédent pour cet utilisateur dans la même fenêtre. Une session légitime par cookie de contournement a toujours une vraie connexion plus tôt dans la chaîne ; une session forgée n'en a pas — le cookie est la seule « authentification » qui ait jamais eu lieu. Les données d'incident de Rapid7 ajoutent un second signal, plus faible, à surveiller en complément : des IP sources provenant de fournisseurs d'hébergement/VPS plutôt que des plages habituelles de vos équipes en télétravail (Vultr, dans les cas observés) — utile en enrichissement, pas comme indicateur durable, puisque l'infrastructure des attaquants tourne.

title: GlobalProtect Cookie Authentication to Privileged Account (CVE-2026-0257)
id: 9d3a7e21-5c88-4f0a-9e6b-1a2f7c4d8b3e
status: experimental
description: >
  Detects GlobalProtect VPN authentication events for privileged or service
  accounts where the session was established via the authentication override
  cookie rather than an interactive login. Legitimate override-cookie use always
  has a prior successful interactive/MFA authentication for the same user; a
  session with no such prior event is consistent with a forged cookie
  (CVE-2026-0257). Field names follow common PAN-OS GlobalProtect log exports
  (Syslog/Panorama) — map them to your SIEM's actual connector fields.
logsource:
  category: vpn
  product: paloalto_networks
detection:
  selection_cookie_auth:
    AuthMethod|contains:
      - 'Cookie'
      - 'auth-override'
  selection_privileged_account:
    User|contains:
      - 'admin'
      - 'administrator'
      - 'svc-'
      - 'service-'
      - 'root'
  condition: selection_cookie_auth and selection_privileged_account
falsepositives:
  - Environments where authentication override cookies remain enabled for admin
    or service accounts by design (disabling override for those accounts is itself
    a recommended mitigating control)
  - Cookie renewal for a legitimately re-authenticated privileged session, if your
    log source does not chain the renewal back to the original login
level: high
tags:
  - attack.initial-access
  - attack.t1190
  - attack.t1133
  - attack.t1078
  - cve.2026.0257

Deux ajustements renforcent cette règle en pratique. D'abord, associez-la à une vérification de corrélation dans votre SIEM : pour chaque correspondance, recherchez en arrière sur N minutes un événement d'authentification interactive, SAML ou LDAP pour le même utilisateur — son absence est la véritable confirmation ; la règle Sigma seule est une piste de chasse priorisée, pas un positif garanti. Ensuite, traitez toute correspondance comme un incident, pas comme une alerte à trier la semaine suivante : récupérez immédiatement l'activité interne qui a suivi la session, car les cas confirmés jusqu'ici sont passés du cookie forgé au déploiement de rançongiciel dans le même engagement.

FAQ

Suis-je concerné par CVE-2026-0257 ? Vous êtes dans la configuration vulnérable si vous exploitez un portail ou une passerelle GlobalProtect avec les cookies de contournement d'authentification activés, et que le certificat utilisé pour les chiffrer est partagé avec le service HTTPS du portail/passerelle plutôt que dédié à la fonction de contournement. Vérifiez les plages de versions PAN-OS et Prisma Access exactement affectées sur l'avis éditeur — elles ont été révisées plus d'une fois depuis mai 2026. Confirmer si votre portail est ne serait-ce qu'accessible depuis Internet, avec une vérification comme le modèle Nuclei ci-dessus, est un premier pas rapide.

Comment détecter si CVE-2026-0257 a déjà été exploité contre nous ? Recherchez des sessions VPN GlobalProtect authentifiées via le cookie de contournement pour des comptes à privilèges ou de service, sans événement d'authentification interactive ou MFA précédent — cet écart est la signature d'un cookie forgé. La règle Sigma ci-dessus est un point de départ ; vérifiez aussi les connexions admin depuis des géographies inhabituelles ou des plages IP de fournisseurs d'hébergement, et auditez toute activité qui a suivi une session suspecte.

Patcher suffit-il ? Non — patcher (ou appliquer la solution de contournement du certificat/de la fonction override) arrête l'exploitation future mais ne révoque pas rétroactivement un accès qu'un attaquant aurait déjà obtenu via un cookie forgé avant que vous ne fermiez la brèche. Traitez le correctif comme la première étape, et les vérifications de détection ci-dessus comme la seconde, spécifiquement pour répondre à la question : avez-vous été touché pendant la fenêtre d'exposition.

CVE-2026-0257 est-il dans le catalogue CISA KEV ? Oui. La CISA l'a ajouté le 29 mai 2026, le jour même où Palo Alto a révisé le score CVSS de 4,7 à 7,8 suite au PoC de Rapid7. Consultez directement le catalogue CISA KEV pour la date limite de remédiation qui s'applique à votre organisation.

Le fil rouge de l'été 2026

Cette vulnérabilité n'est pas un cas isolé mais un maillon d'une série. SonicWall, Check Point, SimpleHelp, Palo Alto : les équipements de bordure et d'accès distant concentrent les vulnérabilités les plus exploitées de la saison, ce que le rapport DBIR 2026 confirme statistiquement. La posture rationnelle est de traiter tout portail VPN exposé comme une cible prioritaire, de suivre le catalogue KEV en continu, et de disposer de modèles de scan à jour pour vérifier son exposition en quelques minutes.

C'est précisément ce que fournit le feed Nuclei ThreatClaw : des modèles de détection actualisés au rythme des divulgations et priorisés sur l'exploitation réelle, pour identifier sans délai ce qui, dans votre surface exposée, exige une action.

Articles liés