A Palo Alto Networks május végén megerősítette, hogy a CVE-2026-0257 azonosítójú sérülékenységet már aktívan kihasználják az interneten elérhető GlobalProtect VPN rendszerek ellen.
Ez különösen fontos azoknak a szervezeteknek, amelyek:
- GlobalProtect VPN-t használnak,
- PAN-OS alapú tűzfalat üzemeltetnek,
- távoli munkavégzést biztosítanak VPN-en keresztül.
Mi a probléma?
A sérülékenység az úgynevezett Authentication Override Cookie funkciót érinti.
Normál esetben:
- a felhasználó egyszer hitelesít,
- a rendszer egy speciális sütit (cookie) ad neki,
- később ezzel újra bejelentkezhet.
A hiba lényege:
➡️ bizonyos konfigurációk esetén a rendszer nem ellenőrzi megfelelően a cookie hitelességét.
Ennek következtében egy támadó:
- hamis cookie-t generálhat,
- más felhasználóként jelentkezhet be,
- akár rendszergazdai jogosultságot is szerezhet,
- valódi jelszó nélkül VPN kapcsolatot hozhat létre.
Miért veszélyes?
VPN kompromittálás esetén a támadó:
✅ belső hálózati hozzáférést kap
✅ megbízható felhasználónak látszik
✅ megkerülheti a külső védelmi rétegeket
✅ oldalirányú mozgást végezhet
✅ ransomware támadás előkészítésére használhatja
Ezért a VPN-ek továbbra is a legértékesebb támadási célpontok közé tartoznak.
Mikor kezdődött a kihasználás?
A kutatók szerint:
- a sérülékenység nyilvánosságra hozatala után néhány nappal már megjelentek az első támadások,
- a Rapid7 MDR csapata május 17-től látott exploitációs kísérleteket,
- a támadások több országban és több iparágban jelentek meg.
Kik figyelmeztettek?
A sérülékenységet felvette a KEV (Known Exploited Vulnerabilities) listára a Cybersecurity and Infrastructure Security Agency.
Ez azt jelenti, hogy:
a sérülékenységet valós környezetben már kihasználják.
A KEV-listára csak a legfontosabb, bizonyítottan támadott sérülékenységek kerülnek fel.
Érinti-e a magyar szervezeteket?
Igen.
Magyarországon is sok helyen található:
- Palo Alto tűzfal,
- GlobalProtect VPN,
- PAN-OS környezet.
Különösen érintettek lehetnek:
- önkormányzatok,
- egészségügyi intézmények,
- nagyvállalatok,
- pénzügyi szervezetek,
- kritikus infrastruktúrák.
Mit kell tenni?
Azonnal
1. PAN-OS frissítés
Telepítsék a Palo Alto által kiadott javítást.
2. Authentication Override kikapcsolása
Amennyiben nem szükséges üzletileg:
- kapcsolják ki,
- vagy ideiglenesen tiltsák le.
3. Külön tanúsítványok használata
A hiba egyik oka:
- ugyanazt a tanúsítványt használják HTTPS-re és Authentication Override-ra.
Ezt célszerű azonnal szétválasztani.
4. VPN naplók ellenőrzése
Különösen figyelni kell:
- ismeretlen IP címekre,
- szokatlan időpontokban történő belépésekre,
- adminisztrátori fiókok aktivitására,
- új VPN munkamenetekre.
5. Threat Hunting
Érdemes ellenőrizni:
- történt-e jogosulatlan VPN kapcsolat,
- jelent meg-e új admin fiók,
- történt-e oldalirányú mozgás,
- vannak-e gyanús hitelesítési események.
GDPR és NIS2 szempontból
Ha egy sérülékeny VPN-en keresztül illetéktelen hozzáférés történt:
- GDPR incidens is lehet,
- NIS2 eseményként is kezelendő lehet,
- szükség lehet incidensvizsgálatra,
- naplóelemzésre,
- kockázatértékelésre.
Összefoglalás
A CVE-2026-0257 jelenleg az egyik legfontosabb vállalati VPN sérülékenység.
A legfontosabb tények:
🔴 aktív kihasználás már zajlik
🔴 hitelesítés megkerülhető bizonyos konfigurációkban
🔴 VPN hozzáférés szerezhető valódi hitelesítő adatok nélkül
🔴 a CISA KEV listára helyezte
🔴 az interneten elérhető GlobalProtect rendszerek elsődleges célpontok
Ha valamelyik ügyfeled vagy önkormányzati partnered Palo Alto GlobalProtect VPN-t használ, ennek ellenőrzését és javítását most érdemes prioritásként kezelni.





