CVE-2026-0257 با امتیاز ۷.۸؛ هشدار فوری پالوآلتو: از ۱۷ مه ۲۰۲۶ شاهد سوءاستفاده فعال هستیم
شرکت پالوآلتو نتورکز (Palo Alto Networks) هشدار داد که یک آسیبپذیری مهم در سیستمعامل PAN-OS بهطور فعال توسط یک عامل تهدید ناشناس مورد سوءاستفاده قرار گرفته است. این نقص امنیتی که با شناسه CVE-2026-0257 و امتیاز شدت ۷.۸ (از ۱۰) ثبت شده، یک حفره دور زدن احراز هویت در مؤلفههای Portal و Gateway سرویس GlobalProtect VPN محسوب میشود. مهاجمان با بهرهبرداری از این ضعف، میتوانند بدون نیاز به اعتبارنامههای معتبر و بدون طی کردن فرایندهای معمول ورود، اتصال VPN برقرار کرده و به شبکه داخلی سازمانها دسترسی پیدا کنند. این آسیبپذیری PAN-OS نخستین بار در ۱۳ مه ۲۰۲۶ (۲۳ اردیبهشت ۱۴۰۵) توسط پالوآلتو اعلام شد، اما دو هفته بعد شرکت امنیتی Rapid7 تأیید کرد که از ۱۷ مه شاهد سوءاستفاده فعال از آن در محیطهای واقعی بوده است.

ریشه فنی CVE-2026-0257؛ سوءاستفاده از تنظیمات اشتباه و اعتماد بیجای به کوکیها
آسیبپذیری PAN-OS با شناسه CVE-2026-0257 در مؤلفههای GlobalProtect Portal و Gateway رخ میدهد. مشکل اصلی زمانی بروز میکند که قابلیت Authentication Override (لغو احراز هویت) در فایروال فعال باشد و گواهی دیجیتال مورد استفاده برای رمزگذاری کوکیهای احراز هویت، با گواهی سرویس HTTPS فایروال مشترک باشد. مهاجم میتواند با بهدست آوردن کلید عمومی از گواهی فایروال (که از طریق اتصال HTTPS در دسترس است)، یک کوکی احراز هویت جعلی را امضا کرده و آن را به عنوان یک کاربر معتبر – حتی حساب محلی ادمین – به فایروال ارسال کند.
Rapid7 در گزارش فنی خود توضیح میدهد که فایروالهای آسیبپذیر کوکی دریافتی را رمزگشایی کرده و محتوای آن را بدون هیچ بررسی امضا یا یکپارچگی به طور ضمنی معتبر فرض میکنند. این نقص از نوع CWE-565 (تکیه بر کوکی بدون اعتبارسنجی و بررسی یکپارچگی) طبقهبندی شده است. شرکت Rapid7 موفق به نوشتن یک اسکریپت اثبات مفهوم (PoC) شده است که کل فرایند حمله را در چند ثانیه انجام میدهد. این اسکریپت پس از انتشار در گیتهاب، بهسرعت توسط سایر هکرها مورد استفاده قرار گرفته است.
جزئیات حملات واقعی؛ دو موج سوءاستفاده با زیرساخت یکسان از ۱۷ مه ۲۰۲۶
Rapid7 دو موج اصلی از حملات مبتنی بر CVE-2026-0257 را شناسایی کرده است. نخستین موج در ۱۸ مه ساعت ۰۱:۵۱ به وقت جهانی (UTC) رخ داد و از زیرساخت میزبانی شده توسط Vultr انجام شد. مهاجم با استفاده از نام میزبان GP-CLIENT و یک آدرس MAC جعلی (aa:bb:cc:dd:ee:ff)، موفق به احراز هویت از طریق کوکی جعلی برای حساب محلی ادمین در چندین محیط شد. موج دوم نیز در ۲۱ مه از زیرساخت متعلق به Dromatics Systems با نام میزبان DESKTOP-GP01 و همان آدرس MAC جعلی ثابت آغاز شد. این همسانی در آدرس MAC باعث شد که Rapid7 با اطمینان بالا هر دو موج را به یک عامل تهدید واحد نسبت دهد. در موج دوم، مهاجم در دو مورد موفق به دریافت آدرس IP از محدوده VPN شد که به معنای دسترسی کامل به شبکه داخلی سازمانها بوده است. خوشبختانه تاکنون هیچ نشانهای از حرکت جانبی (Lateral Movement) یا فعالیت پس از نفوذ در این محیطها مشاهده نشده است. شرکت پالوآلتو (Unit 42) نیز سوءاستفاده محدود از این حفره را در دستگاههای بدون وصله تأیید کرده و آدرسهای IP و شناسههای میزبان مرتبط با این فعالیت را منتشر کرده است.
CISA آسیبپذیری PAN-OS را به فهرست KEV افزود؛ مهلت ۱ ژوئن برای نهادهای فدرال
با توجه به شدت و بهرهبرداری فعال از CVE-2026-0257، آژانس امنیت سایبری و زیرساخت آمریکا (CISA) این حفره را در تاریخ ۲۹ مه ۲۰۲۶ به فهرست آسیبپذیریهای شناختهشده و در حال بهرهبرداری (KEV) اضافه کرد. بر اساس این دستور، تمامی نهادهای فدرال زیرمجموعه دولت آمریکا موظف شدند حداکثر تا اول ژوئن ۲۰۲۶ نسبت به نصب وصله امنیتی یا اعمال راهکارهای جایگزین اقدام کنند. این اقدام نشاندهنده اولویت بسیار بالا و خطر جدی ناشی از این آسیبپذیری PAN-OS برای زیرساختهای حیاتی است.
وصله امنیتی و راهکارهای جایگزین (میتیگیشن) برای PAN-OS
خبر خوب این است که شرکت پالوآلتو وصله امنیتی رسمی برای CVE-2026-0257 را از تاریخ ۱۳ مه ۲۰۲۶ منتشر کرده است. تمامی کاربران و سازمانهایی که از PAN-OS استفاده میکنند، باید فوراً نسبت به بهروزرسانی به آخرین نسخه اصلاحشده اقدام کنند. در صورتی که امکان نصب وصله به طور موقت وجود ندارد، شرکت پالوآلتو راهکارهای جایگزین زیر را توصیه کرده است:
۱. غیرفعال کردن قابلیت Authentication Override برای GlobalProtect Portal و Gateway (اگر این قابلیت به طور ضروری مورد نیاز نیست).
۲. ایجاد یک گواهی جدید و اختصاصی صرفاً برای قابلیت Authentication Override و اطمینان از عدم اشتراکگذاری آن با گواهی سرویس HTTPS فایروال یا سایر خدمات.
۳. بررسی لاگهای GlobalProtect برای یافتن رویدادهای موفق اتصال از آدرسهای IP مخرب زیر (مربوط به فعالیتهای پیش از انتشار PoC):
- 23.128.228.6
- 104.207.144.154
- 146.19.216.119
- 146.19.216.120
- 146.19.216.125
- 179.43.172.213
- 185.195.232.139
- 198.12.106.60
- 202.144.192.47
۴. بررسی لاگها برای اتصالات با مقادیر از پیش تعریفشده در کد PoC که شامل:
- endpoint_os_version: “Microsoft Windows 10 Pro 64-bit”
- source_user_info.domain: خالی
- شناسههای میزبان: GP-CLIENT, DESKTOP-GP01, WINDOWS-LAPTOP-001
- آدرسهای MAC: aa:bb:cc:dd:ee:ff , 00:11:22:33:44:55
نسخههای آسیبپذیر PAN-OS و حوزه تأثیر
این آسیبپذیری PAN-OS طیف گستردهای از نسخههای این سیستمعامل را تحت تأثیر قرار میدهد، از جمله بسیاری از نسخههای PAN-OS 10.2، 11.1، 11.2 و 12.1. همچنین این حفره سرویس Prisma Access را نیز تحت تأثیر قرار میدهد. اما پانوراما (Panorama) و Cloud NGFW از این آسیبپذیری مصون هستند.
این نقص امنیتی میتواند سازمانهای دفاعی، انرژی و دولتی را که از GlobalProtect برای دسترسی از راه دور استفاده میکنند، در معرض خطر جدی قرار دهد.
جمعبندی: تهدید جدی برای دروازههای VPN سازمانی
آسیبپذیری PAN-OS (CVE-2026-0257) یک حفره دور زدن احراز هویت بسیار خطرناک است که مهاجمان میتوانند با جعل یک کوکی احراز هویت، به سادگی از سد امنیتی GlobalProtect VPN عبور کرده و به شبکه داخلی سازمان دسترسی پیدا کنند. با توجه به انتشار کدهای اثبات مفهوم در گیتهاب و سوءاستفاده فعال در طبیعت، تمام سازمانهایی که از فایروالهای پالوآلتو با سرویس GlobalProtect استفاده میکنند، باید فوراً نسبت به نصب وصله امنیتی اقدام کنند. در غیر این صورت، ریسک نفوذ و دسترسی غیرمجاز به اطلاعات حساس بسیار بالاست. مدیران امنیتی باید ضمن بهروزرسانی سیستمها، لاگهای خود را برای یافتن شاخصهای نفوذ (IoC) منتشرشده بررسی کرده و در صورت مشاهده هرگونه فعالیت مشکوک، تیم واکنش به حادثه (IRT) خود را فعال کنند.

































Leave a Reply