Cuando la comodidad vence a la seguridad: vulnerabilidad en GlobalProtect permite eludir MFA
Palo Alto Networks ha confirmado que los atacantes están explotando activamente una vulnerabilidad de seguridad en PAN-OS GlobalProtect, identificada como CVE-2026-0257 con una puntuación CVSS de 7.8. Esta vulnerabilidad afecta tanto a los firewalls locales como a Prisma Access.
¿Cuál es la amenaza?
La vulnerabilidad CVE-2026-0257 es un fallo de seguridad en la función VPN GlobalProtect de los firewalls de Palo Alto Networks y Prisma Access. Afecta a los sistemas donde están habilitadas las cookies de anulación de autenticación y dichas cookies utilizan el mismo certificado que la interfaz web principal (HTTPS) de GlobalProtect.
Estas cookies son pequeños fragmentos de datos que se generan tras un inicio de sesión exitoso. Permiten a los usuarios volver a conectarse sin tener que introducir de nuevo su contraseña ni sus credenciales de autenticación multifactor. Debido a un fallo de diseño, el cortafuegos confía en cualquier cookie que pueda descifrar correctamente. No verifica que haya sido él quien la generó originalmente.
Un atacante puede conectarse al sitio web de GlobalProtect y obtener el certificado público que utiliza el servicio. A continuación, puede usar esa información para generar una cookie falsificada que parezca pertenecer a un usuario legítimo. Cuando el atacante envía la cookie falsificada al portal o puerta de enlace de GlobalProtect, el firewall podría autenticarlo erróneamente como un usuario legítimo. En algunos casos, podría tratarse de una cuenta de administrador local. No se requieren credenciales válidas.
Si el ataque tiene éxito, puede establecer una sesión VPN completa en la red de la organización y acceder a los sistemas internos como si fuera un usuario remoto legítimo. Proveedores de seguridad como Rapid7 y Palo Alto Networks han detectado esta técnica en ataques reales. Los informes indican que los atacantes utilizan proveedores de alojamiento en la nube de bajo costo para buscar y explotar dispositivos GlobalProtect vulnerables.
¿Por qué es digno de mención?
Esta vulnerabilidad es particularmente importante porque afecta a las puertas de enlace VPN en el perímetro de la red. Estos sistemas suelen ser el método principal que utilizan los usuarios y administradores remotos para acceder a los recursos de la organización.
Si se explota, los atacantes pueden eludir los controles de autenticación habituales y obtener acceso desde internet haciéndose pasar por usuarios de VPN de confianza. Palo Alto Networks, Rapid7 y CISA han confirmado la explotación activa de esta vulnerabilidad en entornos reales.
Inicialmente, la vulnerabilidad recibió una calificación de gravedad media. Posteriormente, se reevaluó debido a que su impacto en el mundo real resultó ser más grave de lo estimado originalmente.
La CISA añadió la vulnerabilidad CVE-2026-0257 al catálogo KEV. Asimismo, exigió a las agencias federales estadounidenses que solucionaran el problema con prontitud. Estas medidas ponen de manifiesto la gravedad de la amenaza.
¿Cuál es la exposición o el riesgo?
La explotación exitosa permite a los atacantes autenticarse a través de GlobalProtect sin un nombre de usuario, contraseña o verificación multifactor (MFA) válidos. Como resultado, pueden obtener acceso remoto a redes internas desde internet haciéndose pasar por usuarios legítimos de VPN.
El nivel de acceso depende de la configuración de la VPN y de la cuenta que se está suplantando. En muchos entornos, esto podría proporcionar acceso a sistemas internos críticos, recursos compartidos de archivos y herramientas administrativas.
Palo Alto Networks y Rapid7 no han informado públicamente sobre evidencia de actividad posterior a la intrusión en los incidentes observados. Sin embargo, los atacantes aún podrían usar el acceso para profundizar en el entorno.
Las posibles actividades posteriores pueden incluir el robo de datos, la obtención de credenciales, la implementación de malware o el establecimiento de persistencia para futuros ataques. Dado que los ciberdelincuentes escanean activamente internet y atacan los sistemas GlobalProtect vulnerables, cualquier implementación sin parchear o mal configurada se enfrenta a un mayor riesgo de vulneración. Las organizaciones que dependen en gran medida de GlobalProtect para la conectividad remota deben extremar las precauciones. Una puerta de enlace VPN comprometida puede eludir múltiples capas de controles de seguridad internos.
El futuro de la seguridad comienza antes del malware
- Actualice los dispositivos afectados: Actualice todos los sistemas PAN-OS y Prisma Access a las últimas versiones con correcciones de seguridad publicadas por Palo Alto Networks.
- Deshabilitar o reconfigurar las cookies de anulación de autenticación: Deshabilitar las cookies de anulación de autenticación de GlobalProtect siempre que sea posible. Si deben permanecer habilitadas, configúrelas para que utilicen un certificado específico en lugar del certificado HTTPS principal o del portal.
- Restringir el acceso a la VPN: Limite el acceso a los portales y puertas de enlace de GlobalProtect mediante listas de direcciones IP permitidas, bloqueo geográfico o reglas de firewall que permitan conexiones solo desde fuentes confiables.
- Supervise los registros de GlobalProtect: revise periódicamente los registros de la VPN para detectar actividad de autenticación inusual, incluidos inicios de sesión inesperados basados en cookies, nombres de dispositivos desconocidos, ubicaciones sospechosas o direcciones IP maliciosas conocidas.
- Investigue de inmediato cualquier actividad sospechosa: finalice las sesiones VPN sospechosas, restablezca las credenciales o los tokens de autenticación y revise los sistemas internos en busca de evidencia de acceso no autorizado.
- Implementar la autenticación multifactor y la monitorización continua: Exigir la autenticación multifactor a todos los usuarios de VPN y considerar servicios de monitorización de seguridad 24/7 para identificar y responder rápidamente a las amenazas relacionadas con la VPN.
Una plataforma unificada para tu defensa digital
TrustLayer One elimina la complejidad operativa protegiendo tus pilares más críticos bajo un modelo Zero Trust en una sola consola modular.