CVE-2026-0257 (CVSS 9.1) permet à un attaquant non authentifié de forger des cookies d'accès GlobalProtect sur PAN-OS et d'obtenir un accès VPN complet au réseau interne. Exploitation….
À retenir
- CVE-2026-0257 : contournement d'authentification GlobalProtect PAN-OS, CVSS 9.1, CWE-287
- Exploitation active confirmée par Rapid7 le 21 mai 2026, huit jours après divulgation
- Binaire gpsvc : aucune vérification de signature du cookie après déchiffrement
- Clé publique du certificat HTTPS portail exposée permet de forger un cookie valide
En bref
- CVE-2026-0257 (CVSS 9.1) : contournement d'authentification dans GlobalProtect Portal/Gateway PAN-OS — exploitation active confirmée par Rapid7 dès le 21 mai 2026.
- Systèmes affectés : toutes versions PAN-OS avec GlobalProtect configuré avec un certificat HTTPS partagé entre le service et la fonction d'override d'authentification.
- Action requise : générer un certificat dédié pour l'Authentication Override ou désactiver la fonctionnalité — deadline CISA KEV fixée au 1er juin 2026 pour les entités fédérales US.
Les faits
Le 13 mai 2026, Palo Alto Networks a publié l'avis PAN-SA-2026-0257 documentant une vulnérabilité de contournement d'authentification (CWE-287, score CVSS 9.1) affectant les composants Portal et Gateway de GlobalProtect, sur PAN-OS comme sur Prisma Access. Identifiée en interne et initialement classée en risque moyen, la faille a été requalifiée en criticité maximale dès la confirmation d'une exploitation active observée dans la nature. La CVE-2026-0257 GlobalProtect PAN-OS permet à un attaquant non authentifié, disposant d'un simple accès réseau à l'interface de connexion VPN, de franchir les contrôles d'identité et d'atteindre des ressources internes sans identifiants valides. Les équipes sécurité exploitant ces passerelles d'accès distant doivent traiter ce correctif en urgence absolue, en priorisant les portails exposés sur Internet et en recherchant d'éventuelles traces de compromission antérieures au déploiement du patch.
Le mécanisme d'exploitation est précis et d'une efficacité redoutable. La faille réside dans le binaire /usr/local/bin/gpsvc, cœur du service GlobalProtect. Lorsque la fonctionnalité Authentication Override partage le même certificat HTTPS que le portail, le mécanisme de déchiffrement du cookie d'authentification omet toute vérification de signature post-déchiffrement. Un attaquant qui récupère la clé publique exposée via le certificat HTTPS du portail — information accessible sans authentification depuis Internet — peut forger un cookie d'authentification syntaxiquement valide. Le service GlobalProtect accepte ce cookie forgé, accorde une session VPN complète et assigne une adresse IP interne à l'attaquant.
Les équipes MDR de Rapid7 ont documenté deux vagues d'exploitation distinctes. La première a été observée dans la seconde quinzaine de mai 2026. Une seconde vague, plus intense et coordonnée, a été confirmée le 21 mai 2026. Les preuves sont sans équivoque : des adresses IP VPN ont été attribuées à des sessions dont les cookies d'authentification avaient été entièrement forgés, attestant d'un accès effectif aux réseaux internes des organisations ciblées. Le 29 mai 2026, la CISA a inscrit CVE-2026-0257 au catalogue KEV (Known Exploited Vulnerabilities) avec un délai de remédiation de 72 heures pour les agences fédérales américaines, fixant la deadline au 1er juin 2026.
La dangerosité de cette vulnérabilité s'explique par la convergence de plusieurs facteurs aggravants. Premier facteur : GlobalProtect est l'une des solutions VPN d'entreprise les plus déployées au monde, particulièrement dans les secteurs financier, industriel, de la santé et des administrations publiques. Deuxième facteur : la configuration vulnérable — partage du certificat HTTPS avec l'override d'authentification — peut exister par défaut ou résulter d'une pratique d'administration non documentée, sans que l'équipe de sécurité en soit consciente. Troisième facteur, décisif : l'exploitation ne requiert aucun credential, aucune reconnaissance interne préalable ni aucun accès physique — une simple requête HTTP depuis Internet suffit à déclencher l'attaque.
D'un point de vue opérationnel, la compromission d'un portail GlobalProtect constitue le scénario d'accès initial idéal pour tout groupe APT ou opérateur ransomware. Une fois le cookie forgé accepté, l'attaquant dispose d'une adresse IP VPN assignée par les systèmes de la cible, lui permettant de naviguer sur le réseau interne comme un employé en télétravail. Cette légitimité apparente complexifie considérablement la détection : les SIEM, les outils NDR et les journaux de connexion voient du trafic VPN standard depuis une session authentifiée, indiscernable d'une connexion normale sans analyse forensique approfondie des cookies d'authentification.
Cette CVE s'inscrit dans une tendance structurelle documentée depuis 2024 : les groupes APT étatiques et les opérateurs ransomware ciblent prioritairement les équipements de périmètre réseau exposés sur Internet. FortiGate (CVE-2024-55591), Ivanti Connect Secure, Cisco ASA, SonicWall — la liste des équipements VPN et pare-feu massivement exploités ces dix-huit derniers mois est longue. CVE-2026-0257 ajoute une nouvelle entrée à ce palmarès. La rapidité de weaponisation — huit jours — illustre l'efficacité croissante des processus offensifs : des acteurs capables d'analyser un avis de sécurité et de produire un exploit fonctionnel en moins d'une semaine, qu'il s'agisse d'équipes humaines spécialisées ou d'agents IA automatisant l'analyse de vulnérabilité.
Palo Alto Networks a publié deux mesures de mitigation dans l'avis PAN-SA-2026-0257. La première option : désactiver intégralement la fonctionnalité Authentication Override. La seconde, qui préserve la fonctionnalité tout en éliminant le vecteur d'exploitation : générer un certificat auto-signé dédié exclusivement à l'Authentication Override, totalement distinct du certificat HTTPS du service GlobalProtect. Les administrateurs doivent auditer chaque portail et chaque gateway de leur parc — la configuration peut varier d'une instance à l'autre.
La surface d'exposition est massive. Des dizaines de milliers de portails GlobalProtect sont directement accessibles depuis Internet, avec une concentration significative en Europe et en France. Les secteurs les plus exposés : entreprises mid-market et grandes organisations ayant déployé GlobalProtect comme solution principale d'accès distant, cabinets d'avocats et d'audit, établissements de santé, collectivités territoriales, PME sous-traitantes de donneurs d'ordre industriels ou défense. La fenêtre d'exploitation est ouverte depuis le 21 mai 2026 et des acteurs malveillants en tirent activement profit. Chaque heure sans vérification de la configuration représente un risque concret de compromission.
Impact et exposition
Toute organisation déployant PAN-OS avec GlobalProtect dans une configuration de certificat partagé est potentiellement compromise. L'exploitation est non authentifiée, réalisable depuis Internet sans aucune connaissance préalable de l'infrastructure. La condition de vulnérabilité est détectable à distance par un attaquant en inspectant le certificat exposé par le portail. En cas d'exploitation réussie, l'attaquant accède à l'ensemble des ressources internes joignables via VPN : Active Directory, partages réseau, applications métier, systèmes SCADA et OT en zone protégée. Le risque de mouvement latéral, de vol de credentials, d'exfiltration de données et de déploiement de ransomware est maximal. Secteurs les plus critiques : industrie, santé, finance, collectivités.
Recommandations
- Vérification immédiate : Auditer la configuration des certificats de chaque portail et gateway GlobalProtect — si le certificat HTTPS est identique au certificat de l'Authentication Override, la configuration est vulnérable.
- Mitigation sans downtime : Générer un certificat auto-signé dédié dans Device > Certificate Management > Certificates > Generate et l'assigner exclusivement à l'Authentication Override.
- Patch : Appliquer les correctifs PAN-OS publiés dans l'avis PAN-SA-2026-0257 selon votre branche de version.
- Audit forensique : Analyser les journaux GlobalProtect des 3 dernières semaines — identifier les assignations VPN depuis des plages IP inhabituelles et les sessions avec des patterns d'authentification anormaux.
- Réponse incident : En cas de suspicion de compromission, isoler les sessions VPN actives, révoquer les tokens, changer les mots de passe VPN et déclencher une investigation forensique sur les segments réseau accessibles via VPN.
Alerte critique
CVE-2026-0257 est activement exploitée depuis le 21 mai 2026. La deadline de remédiation CISA était fixée au 1er juin 2026. Si votre organisation utilise PAN-OS GlobalProtect et n'a pas vérifié la configuration des certificats, traitez votre périmètre comme potentiellement compromis jusqu'à preuve du contraire. La vérification de la configuration est prioritaire sur l'application du patch — faisable en 15 minutes par portail.
Comment vérifier si mon déploiement GlobalProtect est vulnérable à CVE-2026-0257 ?
Dans l'interface d'administration PAN-OS : allez dans Network > GlobalProtect > Portals > [votre portail] > Authentication. Notez le certificat configuré pour l'Authentication Override. Comparez-le au certificat défini dans Device > Certificate Management > SSL/TLS Service Profile pour le service GlobalProtect. Si les deux certificats sont identiques, votre configuration est vulnérable. La correction : allez dans Device > Certificate Management > Certificates > Generate, créez un certificat auto-signé dédié, puis assignez-le exclusivement à l'Authentication Override. Répliquer l'opération sur chaque gateway GlobalProtect en plus des portails.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-85102 : Check Point VPN RCE pré-auth CVSS 9.8
CVE-2026-85102 est une faille de validation incorrecte de certificats X.509 dans Check Point Security Gateway (VPN), CVSS 9.8, permettant l'exécution de code à distance sans authentification. Ajoutée au KEV CISA le 22 septembre 2026, exploitation active confirmée.
CVE-2026-93643 : Zimbra ZCS RCE path traversal CVSS 9.8
CVE-2026-93643 est une faille de path traversal (CWE-22) sans authentification dans Zimbra Collaboration Suite avec OnlyOffice activé, CVSS 9.8, permettant l'exécution de code arbitraire. Patch ZCS 10.1.21 disponible depuis le 24 septembre 2026.
CVE-2026-71362 : Adobe Commerce Magento CVSS 9.1 KEV
CVE-2026-71362 est une faille d'autorisation incorrecte (CWE-863) dans Adobe Commerce et Magento Open Source, score CVSS 9.1. Ajoutée au KEV CISA le 24 septembre 2026, elle est activement exploitée depuis août 2026.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire