Diez semanas entre el aviso y el ransomware

Palo Alto Networks publicó su aviso sobre CVE-2026-0257 el 13 de mayo de 2026 y lo revisó por última vez el 3 de junio. El texto es comedido. Califica el problema de alto con CVSS 7,8, sitúa la urgencia en su nivel máximo y afirma que la compañía ha tenido conocimiento de intentos limitados de explotación en dispositivos PAN-OS sin parchear y sin mitigaciones aplicadas.

El resto del calendario se fue llenando alrededor. Rapid7 informó de explotación observada en entornos de clientes desde el 17 de mayo. CISA añadió el fallo a su catálogo de vulnerabilidades explotadas conocidas el 29 de mayo, lo que, en virtud de la directiva operativa vinculante, dio a las agencias federales tres días para remediarlo. Después, en junio, Arctic Wolf Labs investigó varias intrusiones en las que esta vulnerabilidad fue el vector de acceso inicial y el ransomware Qilin, el desenlace.

Diez semanas separan un aviso comedido de un cifrado que se le atribuye. Nada en esa secuencia es insólito. Lo que hace que este caso merezca una hora de su semana es que aquí la pregunta sobre la exposición no es la que sus herramientas están preparadas para responder.

El fallo está en una configuración, no en una versión

CVE-2026-0257 es una elusión de autenticación en el portal y la pasarela GlobalProtect. Permite que un atacante remoto sin autenticar se salte la autenticación y establezca una sesión VPN sin credenciales válidas. Ese es el titular y, por sí solo, sería un asunto de parcheo corriente.

La condición previa es lo que lo distingue. La anulación de autenticación es una función que no viene activada de serie: permite que un portal o una pasarela emita una cookie de sesión para que los usuarios no vuelvan a autenticarse en cada conexión, al modo de un token de portador. La vulnerabilidad solo resulta explotable cuando el certificado que cifra y descifra esas cookies se emplea además para otra cosa, por ejemplo el servicio HTTPS del propio portal o de la pasarela. Un certificado, dos tareas, y la elusión existe.

Vea lo que eso hace con su inventario. Las versiones afectadas recorren PAN-OS 12.1, 11.2, 11.1 y 10.2, con versiones corregidas en cada rama, además de Prisma Access desde 10.2 hasta 11.2.7-h12. Cloud NGFW no está afectado. Pero un dispositivo en versión afectada con la anulación desactivada no está expuesto, y uno con un certificado dedicado tampoco. Su sistema de gestión de activos conoce la versión. Casi con seguridad no conoce a qué está vinculado el certificado. Así que la pregunta que puede responder deprisa y la pregunta que determina su riesgo son dos preguntas distintas.

Cómo se veían por dentro las intrusiones de junio

Arctic Wolf Labs describe una pauta conocida ejecutada con competencia. Tras establecer una sesión VPN sin credenciales, los operadores volcaron LSASS y extrajeron NTDS para hacerse con credenciales, y luego se movieron lateralmente con PsExec y recursos administrativos compartidos de Windows. En los casos de doble extorsión, los datos salieron mediante Rclone hacia MEGA antes de que se cifrara nada.

Dos detalles operativos merecen destacarse. El ransomware se preparó en C:\PerfLogs\, un directorio que los investigadores señalan como rara vez vigilado por las herramientas de integridad de archivos. Y los operadores borraron los registros de eventos de Windows en toda la empresa mediante PowerShell. El tiempo de permanencia varió: unos casos hicieron primero un reconocimiento extenso, otros pasaron del acceso al cifrado general con rapidez.

El borrado de registros es la parte que obliga a planificar. Si su reconstrucción del incidente depende de los registros locales de eventos de Windows, este actor elimina esa reconstrucción como paso rutinario, no como floritura. Reenviar esos registros fuera del equipo, a un sitio al que no lleguen las mismas credenciales, no es una mejora de la respuesta a incidentes. Es la diferencia entre tener una investigación y tener una conjetura.

Intentos limitados de explotación era exacto e inservible

Ponga la frase del fabricante frente al resultado. El 3 de junio, Palo Alto Networks tenía conocimiento de intentos limitados de explotación. A finales de junio, Arctic Wolf reconstruía intrusiones de ransomware que empezaban con el mismo fallo. Ambas afirmaciones son ciertas, y la primera nunca iba a advertirle de la segunda.

La razón es estructural y nada tiene que ver con este fabricante. Un aviso de fabricante informa de lo que el fabricante alcanza a ver: casos que llegaron a su soporte, telemetría de los clientes que la comparten, incidentes que le fueron revelados. Es una señal real sobre la visibilidad del fabricante. No es una medida de cuántos atacantes dominan la técnica, y no puede serlo, porque la distancia entre intentos limitados y explotación masiva se cierra cuando un exploit funcional cambia de manos, no por nada que haga el fabricante.

La traducción práctica es un hábito, no una herramienta. Lea el lenguaje sobre la gravedad como una descripción de lo observado hasta ahora, y lea la condición previa como una descripción de su propia exposición. Aquí la condición previa es un vínculo de certificado que puede comprobar hoy, y seguirá siendo cierta dentro de un mes, cuando el lenguaje sobre la explotación ya haya cambiado.

La comprobación que lleva una tarde

Empiece por la configuración y no por la actualización, porque la solución provisional que ofrece Palo Alto Networks no necesita ventana de mantenimiento. Abra las pestañas de autenticación en cada portal y pasarela GlobalProtect. Si la anulación de autenticación está desactivada, no está expuesto en ese equipo y puede seguir adelante. Si está activada, confirme que el certificado de la cookie de anulación se dedica solo a eso y no se comparte con nada más, y genere uno nuevo donde no sea así. Eso lo resuelve la mayoría de los parques en una tarde, y aguanta llegue o no la actualización este trimestre.

Después haga la actualización como es debido, rama por rama, porque cada línea de PAN-OS tiene sus propias versiones corregidas y no un único número que recordar. Y separe antes sus puntos de aplicación sobre el papel: Cloud NGFW queda del todo fuera, Prisma Access tiene versiones corregidas distintas, y un informe de estado que diga que el parque está parcheado sin esa distinción se equivocará en una dirección o en otra. Los operadores europeos que usan estas pasarelas como frontera de una entidad esencial o importante bajo NIS2 tienen además el problema de que el plazo por incidente significativo no se detiene mientras se cartografía el parque.