Figyelmeztetés: Aktívan kihasznált Palo Alto GlobalProtect VPN sérülékenység (CVE-2026-0257)

Palo Alto GlobalProtect VPN sérülékenység

A Palo Alto Networks május végén megerősítette, hogy a CVE-2026-0257 azonosítójú sérülékenységet már aktívan kihasználják az interneten elérhető GlobalProtect VPN rendszerek ellen.

Ez különösen fontos azoknak a szervezeteknek, amelyek:

  • GlobalProtect VPN-t használnak,
  • PAN-OS alapú tűzfalat üzemeltetnek,
  • távoli munkavégzést biztosítanak VPN-en keresztül.

Mi a probléma?

A sérülékenység az úgynevezett Authentication Override Cookie funkciót érinti.

Normál esetben:

  1. a felhasználó egyszer hitelesít,
  2. a rendszer egy speciális sütit (cookie) ad neki,
  3. később ezzel újra bejelentkezhet.

A hiba lényege:

➡️ bizonyos konfigurációk esetén a rendszer nem ellenőrzi megfelelően a cookie hitelességét.

Ennek következtében egy támadó:

  • hamis cookie-t generálhat,
  • más felhasználóként jelentkezhet be,
  • akár rendszergazdai jogosultságot is szerezhet,
  • valódi jelszó nélkül VPN kapcsolatot hozhat létre.

Miért veszélyes?

VPN kompromittálás esetén a támadó:

✅ belső hálózati hozzáférést kap

✅ megbízható felhasználónak látszik

✅ megkerülheti a külső védelmi rétegeket

✅ oldalirányú mozgást végezhet

✅ ransomware támadás előkészítésére használhatja

Ezért a VPN-ek továbbra is a legértékesebb támadási célpontok közé tartoznak.


Mikor kezdődött a kihasználás?

A kutatók szerint:

  • a sérülékenység nyilvánosságra hozatala után néhány nappal már megjelentek az első támadások,
  • a Rapid7 MDR csapata május 17-től látott exploitációs kísérleteket,
  • a támadások több országban és több iparágban jelentek meg.

Kik figyelmeztettek?

A sérülékenységet felvette a KEV (Known Exploited Vulnerabilities) listára a Cybersecurity and Infrastructure Security Agency.

Ez azt jelenti, hogy:

a sérülékenységet valós környezetben már kihasználják.

A KEV-listára csak a legfontosabb, bizonyítottan támadott sérülékenységek kerülnek fel.


Érinti-e a magyar szervezeteket?

Igen.

Magyarországon is sok helyen található:

  • Palo Alto tűzfal,
  • GlobalProtect VPN,
  • PAN-OS környezet.

Különösen érintettek lehetnek:

  • önkormányzatok,
  • egészségügyi intézmények,
  • nagyvállalatok,
  • pénzügyi szervezetek,
  • kritikus infrastruktúrák.

Mit kell tenni?

Azonnal
1. PAN-OS frissítés

Telepítsék a Palo Alto által kiadott javítást.


2. Authentication Override kikapcsolása

Amennyiben nem szükséges üzletileg:

  • kapcsolják ki,
  • vagy ideiglenesen tiltsák le.

3. Külön tanúsítványok használata

A hiba egyik oka:

  • ugyanazt a tanúsítványt használják HTTPS-re és Authentication Override-ra.

Ezt célszerű azonnal szétválasztani.


4. VPN naplók ellenőrzése

Különösen figyelni kell:

  • ismeretlen IP címekre,
  • szokatlan időpontokban történő belépésekre,
  • adminisztrátori fiókok aktivitására,
  • új VPN munkamenetekre.

5. Threat Hunting

Érdemes ellenőrizni:

  • történt-e jogosulatlan VPN kapcsolat,
  • jelent meg-e új admin fiók,
  • történt-e oldalirányú mozgás,
  • vannak-e gyanús hitelesítési események.

GDPR és NIS2 szempontból

Ha egy sérülékeny VPN-en keresztül illetéktelen hozzáférés történt:

  • GDPR incidens is lehet,
  • NIS2 eseményként is kezelendő lehet,
  • szükség lehet incidensvizsgálatra,
  • naplóelemzésre,
  • kockázatértékelésre.

Összefoglalás

A CVE-2026-0257 jelenleg az egyik legfontosabb vállalati VPN sérülékenység.

A legfontosabb tények:

🔴 aktív kihasználás már zajlik

🔴 hitelesítés megkerülhető bizonyos konfigurációkban

🔴 VPN hozzáférés szerezhető valódi hitelesítő adatok nélkül

🔴 a CISA KEV listára helyezte

🔴 az interneten elérhető GlobalProtect rendszerek elsődleges célpontok

Ha valamelyik ügyfeled vagy önkormányzati partnered Palo Alto GlobalProtect VPN-t használ, ennek ellenőrzését és javítását most érdemes prioritásként kezelni.

Az oldal tartalma nem másolható!