CVE-2026-0257
Sfruttamento noto · CISA KEV
EPSS 96% (100º percentile).
Data di correzione federale CISA 1 giu · data superata
Vulnerabilità · 69 giorni fa
Il problema non è più il bug sul perimetro, ma la fiducia che concede a chi lo supera. Se l’autenticazione viene aggirata e la sessione VPN nasce come legittima, l’attaccante entra nella rete interna da utente remoto autorizzato: il raggio d’azione non è il portale, è tutta la superficie raggiungibile da lì.
Arctic Wolf ha collegato CVE-2026-0257 a intrusioni Qilin osservate a giugno 2026 su PAN-OS GlobalProtect portal e gateway. Gli attaccanti hanno ottenuto sessioni SSL VPN senza credenziali, poi hanno raccolto credenziali, mosso lateralmente tramite condivisioni amministrative e cancellato i log prima di avviare il ransomware; in alcuni casi l’attività è arrivata fino alla doppia estorsione.
Per chi espone gateway o portal GlobalProtect, il punto non è solo applicare la patch: una compromissione riuscita può lasciare un foothold già valido dentro il perimetro, con accesso interno, pulizia delle tracce e spazio per l’esfiltrazione. Questo rende CVE-2026-0257 un varco di accesso, non un semplice difetto di autenticazione.
Sfruttamento noto · CISA KEV
EPSS 96% (100º percentile).
Data di correzione federale CISA 1 giu · data superata
2 fonti che coprono questa storia
Qilin Ransomware Attackers Exploit PAN-OS Authentication Bypass for Initial Access
Attackers exploit PAN-OS CVE-2026-0257 to deploy Qilin ransomware, with intrusions ranging from rapid encryption to data theft and double extortion.
Critical Palo Alto VPN bug now exploited by Qilin ransomware gang
The Qilin ransomware gang is exploiting a critical PAN-OS GlobalProtect authentication bypass flaw to breach victims' networks, according to cybersecurity company Arctic Wolf.
Riepilogo fornitore: Palo Alto Networks
Part of the PlainSec briefing for 2026-07-22