Nicht authentifizierter Auth-Bypass im GlobalProtect-Portal/Gateway: Angreifer fälschen gültige Sitzungs-Cookies und bauen eine VPN-Verbindung bis Administrator-Rechte auf. Aktiv ausgenutzt seit Mai 2026, im CISA-KEV-Katalog.
Advisory als PDF herunterladenVerwundbare PAN-OS-Versionen vertrauen jedem Auth-Override-Cookie, das sie entschlüsseln können – ohne zu prüfen, ob das Gerät es selbst ausgestellt hat. Wird für den GlobalProtect-HTTPS-Dienst und die Cookie-Verschlüsselung dasselbe Zertifikat verwendet, kann ein Angreifer die Zertifikatskette vom öffentlichen Portal abrufen und gültige Cookies für beliebige Nutzer fälschen – inklusive Administrator.
| PAN-OS-Zweig | Verwundbar | Fixversion |
|---|---|---|
| 10.2 | < 10.2.18-h6 | 10.2.18-h6 |
| 11.1 | < 11.1.15 | 11.1.15 |
| 11.2 | < 11.2.12 (mehrere h-Zweige) | 11.2.12 |
| 12.1 | < 12.1.7 / 12.1.4-h6 | 12.1.7 |
| Prisma Access | 10.2 & 11.2 | Rollout mit Palo Alto abstimmen |
| Cloud NGFW · Panorama | nicht betroffen | — |
Angreifbar nur bei aktiven Auth-Override-Cookies und gemeinsamem Zertifikat für HTTPS-Dienst und Cookie-Verschlüsselung. Exakte Build-Ranges gegen das Hersteller-Advisory des eigenen Zweigs abgleichen.
Regulatorischer Hinweis: Ein bestätigter unbefugter Zugriff kann eine meldepflichtige Verletzung darstellen – DSGVO unverzüglich (i. d. R. 72 h), NIS-2 nach den für Sie geltenden Fristen. Die Meldung bleibt bei Ihnen; wir unterstützen bei Bewertung und Dokumentation.
In dieser Reihenfolge – Mitigation vor Patch, Patch vor Entwarnung.
set global-protect enable-auth-override-cookie-hmac no10.2.18-h6 · 11.1.15 · 11.2.12 · 12.1.7 bzw. h-Fix). Nach dem Upgrade ist eine Neu-Anmeldung aller Nutzer erwartetes Verhalten – Cookies werden sicher neu erzeugt./ssl-vpn/hipreport.esp
/ssl-vpn/getconfig.espDESKTOP-GP01, GP-CLIENT, Jockeraa:bb:cc:dd:ee:ff104.207.144.154 · 209.99.191.137
146.19.216.119 / .120 / .125
79.130.26.202Zur Einordnung: Die Log-Endpunkte sind reguläre GlobalProtect-Aufrufe – auffällig nur in Verbindung mit Cookie-Auth an Admin-Konten aus fremden Quellen. IPs und Hostnamen sind eine Momentaufnahme der beobachteten Kampagne und flüchtig – kein Ersatz für die Analyse Ihrer Authentifizierungs-Logs.
Wichtig: Erfolgreiche Anmeldungen erscheinen als reguläre „Cookie"-Authentifizierung an gültigen Konten – ohne Alarm. Ohne kontinuierliche Auswertung der Auth-Logs bleibt ein bereits erfolgter Zugriff unsichtbar.
Palo Alto Networks Security Advisory CVE-2026-0257 · Rapid7 Emergent Threat Report · Unit 42 Threat Brief · CISA Known Exploited Vulnerabilities Catalog. Angaben nach bestem Wissen zum Stand 14.07.2026; Fixversionen und Build-Ranges gegen das Hersteller-Advisory des jeweiligen Zweigs abgleichen. Argos Security ist ISO/IEC 27001 (TÜV SÜD) zertifiziert.
Für genau diese Schwachstelle ausgewählt – nicht für jede.
SOFORTMASSNAHME
Zu dieser Schwachstelle sind Kompromittierungs-Indikatoren bekannt. Vor dem Patch gehört geprüft, ob sie bei Ihnen bereits gegriffen hat. Über den Notfallkontakt erreichen Sie uns rund um die Uhr; für Kunden mit IR-Vertrag mit Rückruf innerhalb von 30 Minuten.
LAUFENDE LEISTUNG
Worauf wir im Cyber Defense Center bei dieser Schwachstelle achten: Die Cookie-Anmeldung an einem Admin-Konto und anomale VPN-Logins. Das setzt voraus, dass die dafür nötigen Logquellen angebunden sind. Auffälligkeiten eskalieren wir rund um die Uhr.
LAUFENDE LEISTUNG
Wenn eine Ausnutzung erst nach dem Einstieg sichtbar wird, entscheidet die Korrelation über Endpunkt, Netzwerk und Identität.
Unsere Leistungen ergänzen bestehende Hersteller- und Supportverträge, sie ersetzen sie nicht. Sie arbeiten bereits mit einem MDR-Anbieter? Dann holen Sie zu dieser Schwachstelle eine Zweitmeinung ein.