مجله تخصصی هک و امنیت

دانش به‌روز، تحلیل عمیق، امنیت پایدار

آسیب‌پذیری PAN-OS دروازه امنیت VPN پالوآلتو را باز گذاشت؛ مهاجمان با جعل کوکی احراز هویت را دور می‌زنند

بهره‌برداری از آسیب‌پذیری PAN OS برای دسترسی به سرویس‌های VPN

CVE-2026-0257 با امتیاز ۷.۸؛ هشدار فوری پالوآلتو: از ۱۷ مه ۲۰۲۶ شاهد سوءاستفاده فعال هستیم

شرکت پالوآلتو نتورکز (Palo Alto Networks) هشدار داد که یک آسیب‌پذیری مهم در سیستم‌عامل PAN-OS به‌طور فعال توسط یک عامل تهدید ناشناس مورد سوءاستفاده قرار گرفته است. این نقص امنیتی که با شناسه CVE-2026-0257 و امتیاز شدت ۷.۸ (از ۱۰) ثبت شده، یک حفره دور زدن احراز هویت در مؤلفه‌های Portal و Gateway سرویس GlobalProtect VPN محسوب می‌شود. مهاجمان با بهره‌برداری از این ضعف، می‌توانند بدون نیاز به اعتبارنامه‌های معتبر و بدون طی کردن فرایندهای معمول ورود، اتصال VPN برقرار کرده و به شبکه داخلی سازمان‌ها دسترسی پیدا کنند. این آسیب‌پذیری PAN-OS نخستین بار در ۱۳ مه ۲۰۲۶ (۲۳ اردیبهشت ۱۴۰۵) توسط پالوآلتو اعلام شد، اما دو هفته بعد شرکت امنیتی Rapid7 تأیید کرد که از ۱۷ مه شاهد سوءاستفاده فعال از آن در محیط‌های واقعی بوده است.

بهره‌برداری از آسیب‌پذیری PAN OS برای دسترسی به سرویس‌های VPN
بهره‌برداری از آسیب‌پذیری PAN OS برای دسترسی به سرویس‌های VPN

ریشه فنی CVE-2026-0257؛ سوءاستفاده از تنظیمات اشتباه و اعتماد بی‌جای به کوکی‌ها

آسیب‌پذیری PAN-OS با شناسه CVE-2026-0257 در مؤلفه‌های GlobalProtect Portal و Gateway رخ می‌دهد. مشکل اصلی زمانی بروز می‌کند که قابلیت Authentication Override (لغو احراز هویت) در فایروال فعال باشد و گواهی دیجیتال مورد استفاده برای رمزگذاری کوکی‌های احراز هویت، با گواهی سرویس HTTPS فایروال مشترک باشد. مهاجم می‌تواند با به‌دست آوردن کلید عمومی از گواهی فایروال (که از طریق اتصال HTTPS در دسترس است)، یک کوکی احراز هویت جعلی را امضا کرده و آن را به عنوان یک کاربر معتبر – حتی حساب محلی ادمین – به فایروال ارسال کند.

Rapid7 در گزارش فنی خود توضیح می‌دهد که فایروال‌های آسیب‌پذیر کوکی دریافتی را رمزگشایی کرده و محتوای آن را بدون هیچ بررسی امضا یا یکپارچگی به طور ضمنی معتبر فرض می‌کنند. این نقص از نوع CWE-565 (تکیه بر کوکی بدون اعتبارسنجی و بررسی یکپارچگی) طبقه‌بندی شده است. شرکت Rapid7 موفق به نوشتن یک اسکریپت اثبات مفهوم (PoC) شده است که کل فرایند حمله را در چند ثانیه انجام می‌دهد. این اسکریپت پس از انتشار در گیت‌هاب، به‌سرعت توسط سایر هکرها مورد استفاده قرار گرفته است.

جزئیات حملات واقعی؛ دو موج سوءاستفاده با زیرساخت یکسان از ۱۷ مه ۲۰۲۶

Rapid7 دو موج اصلی از حملات مبتنی بر CVE-2026-0257 را شناسایی کرده است. نخستین موج در ۱۸ مه ساعت ۰۱:۵۱ به وقت جهانی (UTC) رخ داد و از زیرساخت میزبانی شده توسط Vultr انجام شد. مهاجم با استفاده از نام میزبان GP-CLIENT و یک آدرس MAC جعلی (aa:bb:cc:dd:ee:ff)، موفق به احراز هویت از طریق کوکی جعلی برای حساب محلی ادمین در چندین محیط شد. موج دوم نیز در ۲۱ مه از زیرساخت متعلق به Dromatics Systems با نام میزبان DESKTOP-GP01 و همان آدرس MAC جعلی ثابت آغاز شد. این همسانی در آدرس MAC باعث شد که Rapid7 با اطمینان بالا هر دو موج را به یک عامل تهدید واحد نسبت دهد. در موج دوم، مهاجم در دو مورد موفق به دریافت آدرس IP از محدوده VPN شد که به معنای دسترسی کامل به شبکه داخلی سازمان‌ها بوده است. خوشبختانه تاکنون هیچ نشانه‌ای از حرکت جانبی (Lateral Movement) یا فعالیت پس از نفوذ در این محیط‌ها مشاهده نشده است. شرکت پالوآلتو (Unit 42) نیز سوءاستفاده محدود از این حفره را در دستگاه‌های بدون وصله تأیید کرده و آدرس‌های IP و شناسه‌های میزبان مرتبط با این فعالیت را منتشر کرده است.

CISA آسیب‌پذیری PAN-OS را به فهرست KEV افزود؛ مهلت ۱ ژوئن برای نهادهای فدرال

با توجه به شدت و بهره‌برداری فعال از CVE-2026-0257، آژانس امنیت سایبری و زیرساخت آمریکا (CISA) این حفره را در تاریخ ۲۹ مه ۲۰۲۶ به فهرست آسیب‌پذیری‌های شناخته‌شده و در حال بهره‌برداری (KEV) اضافه کرد. بر اساس این دستور، تمامی نهادهای فدرال زیرمجموعه دولت آمریکا موظف شدند حداکثر تا اول ژوئن ۲۰۲۶ نسبت به نصب وصله امنیتی یا اعمال راهکارهای جایگزین اقدام کنند. این اقدام نشان‌دهنده اولویت بسیار بالا و خطر جدی ناشی از این آسیب‌پذیری PAN-OS برای زیرساخت‌های حیاتی است.

وصله امنیتی و راهکارهای جایگزین (میتیگیشن) برای PAN-OS

خبر خوب این است که شرکت پالوآلتو وصله امنیتی رسمی برای CVE-2026-0257 را از تاریخ ۱۳ مه ۲۰۲۶ منتشر کرده است. تمامی کاربران و سازمان‌هایی که از PAN-OS استفاده می‌کنند، باید فوراً نسبت به به‌روزرسانی به آخرین نسخه اصلاح‌شده اقدام کنند. در صورتی که امکان نصب وصله به طور موقت وجود ندارد، شرکت پالوآلتو راهکارهای جایگزین زیر را توصیه کرده است:

۱. غیرفعال کردن قابلیت Authentication Override برای GlobalProtect Portal و Gateway (اگر این قابلیت به طور ضروری مورد نیاز نیست).

۲. ایجاد یک گواهی جدید و اختصاصی صرفاً برای قابلیت Authentication Override و اطمینان از عدم اشتراک‌گذاری آن با گواهی سرویس HTTPS فایروال یا سایر خدمات.

۳. بررسی لاگ‌های GlobalProtect برای یافتن رویدادهای موفق اتصال از آدرس‌های IP مخرب زیر (مربوط به فعالیت‌های پیش از انتشار PoC):

  • 23.128.228.6
  • 104.207.144.154
  • 146.19.216.119
  • 146.19.216.120
  • 146.19.216.125
  • 179.43.172.213
  • 185.195.232.139
  • 198.12.106.60
  • 202.144.192.47

۴. بررسی لاگ‌ها برای اتصالات با مقادیر از پیش تعریف‌شده در کد PoC که شامل:

  • endpoint_os_version: “Microsoft Windows 10 Pro 64-bit”
  • source_user_info.domain: خالی
  • شناسه‌های میزبان: GP-CLIENT, DESKTOP-GP01, WINDOWS-LAPTOP-001
  • آدرس‌های MAC: aa:bb:cc:dd:ee:ff , 00:11:22:33:44:55

نسخه‌های آسیب‌پذیر PAN-OS و حوزه تأثیر

این آسیب‌پذیری PAN-OS طیف گسترده‌ای از نسخه‌های این سیستم‌عامل را تحت تأثیر قرار می‌دهد، از جمله بسیاری از نسخه‌های PAN-OS 10.2، 11.1، 11.2 و 12.1. همچنین این حفره سرویس Prisma Access را نیز تحت تأثیر قرار می‌دهد. اما پانوراما (Panorama) و Cloud NGFW از این آسیب‌پذیری مصون هستند.

این نقص امنیتی می‌تواند سازمان‌های دفاعی، انرژی و دولتی را که از GlobalProtect برای دسترسی از راه دور استفاده می‌کنند، در معرض خطر جدی قرار دهد.

جمع‌بندی: تهدید جدی برای دروازه‌های VPN سازمانی

آسیب‌پذیری PAN-OS (CVE-2026-0257) یک حفره دور زدن احراز هویت بسیار خطرناک است که مهاجمان می‌توانند با جعل یک کوکی احراز هویت، به سادگی از سد امنیتی GlobalProtect VPN عبور کرده و به شبکه داخلی سازمان دسترسی پیدا کنند. با توجه به انتشار کدهای اثبات مفهوم در گیت‌هاب و سوءاستفاده فعال در طبیعت، تمام سازمان‌هایی که از فایروال‌های پالوآلتو با سرویس GlobalProtect استفاده می‌کنند، باید فوراً نسبت به نصب وصله امنیتی اقدام کنند. در غیر این صورت، ریسک نفوذ و دسترسی غیرمجاز به اطلاعات حساس بسیار بالاست. مدیران امنیتی باید ضمن به‌روزرسانی سیستم‌ها، لاگ‌های خود را برای یافتن شاخص‌های نفوذ (IoC) منتشرشده بررسی کرده و در صورت مشاهده هرگونه فعالیت مشکوک، تیم واکنش به حادثه (IRT) خود را فعال کنند.

آخرین اخبار هک و امنیت

Leave a Reply

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *