Tien weken van advies tot ransomware
Palo Alto Networks publiceerde zijn advies voor CVE-2026-0257 op 13 mei 2026 en herzag het voor het laatst op 3 juni. De tekst is bedaard. Hij beoordeelt het probleem als hoog met CVSS 7,8, zet de urgentie op het hoogste niveau en stelt dat het bedrijf op de hoogte is geraakt van beperkte pogingen tot misbruik op ongepatchte PAN-OS-apparaten zonder toegepaste maatregelen.
De rest van de kalender vulde zich eromheen. Rapid7 meldde misbruik te hebben waargenomen in klantomgevingen vanaf 17 mei. CISA voegde het lek op 29 mei toe aan de catalogus van bekende misbruikte kwetsbaarheden, wat federale diensten onder de bindende richtlijn drie dagen gaf om te herstellen. Vervolgens onderzocht Arctic Wolf Labs in juni meerdere inbraken waarbij deze kwetsbaarheid de eerste toegang vormde en Qilin-ransomware de uitkomst was.
Tien weken scheiden een bedaard advies van een versleutelingsgebeurtenis die erop wordt teruggevoerd. Niets aan die volgorde is ongewoon. Wat dit geval een uur van uw week waard maakt, is dat de blootstellingsvraag hier niet de vraag is die uw gereedschap is ingericht te beantwoorden.
Het lek zit in een configuratie, niet in een versie
CVE-2026-0257 is een omzeiling van authenticatie in het GlobalProtect-portaal en de gateway. Het stelt een niet-geauthenticeerde aanvaller op afstand in staat authenticatie te omzeilen en een VPN-sessie op te zetten zonder geldige inloggegevens. Dat is de kop, en op zichzelf zou het een gewoon patchpunt zijn.
De voorwaarde maakt het anders. Authenticatie-overschrijving is een functie die niet standaard aanstaat: ze laat een portaal of gateway een sessiecookie uitgeven zodat gebruikers zich niet bij elke verbinding opnieuw hoeven aan te melden, in de trant van een bearer token. De kwetsbaarheid wordt pas misbruikbaar wanneer het certificaat waarmee die cookies worden versleuteld en ontsleuteld ook voor iets anders wordt gebruikt, bijvoorbeeld voor de HTTPS-dienst van het portaal of de gateway zelf. Een certificaat, twee taken, en de omzeiling bestaat.
Zie wat dat met uw inventaris doet. Getroffen builds lopen door PAN-OS 12.1, 11.2, 11.1 en 10.2, met herstelde versies in elke tak, plus Prisma Access 10.2 tot en met 11.2.7-h12. Cloud NGFW is niet getroffen. Maar een apparaat op een getroffen build met overschrijving uitgeschakeld staat niet bloot, en een apparaat met een eigen certificaat evenmin. Uw beheersysteem kent de versie. Het weet vrijwel zeker niet waaraan het certificaat is gekoppeld. De vraag die u snel kunt beantwoorden en de vraag die uw risico bepaalt, zijn dus twee verschillende vragen.
Hoe de juni-inbraken er vanbinnen uitzagen
Arctic Wolf Labs beschrijft een bekende vorm, bekwaam uitgevoerd. Na het opzetten van een VPN-sessie zonder inloggegevens dumpten de operators LSASS en haalden NTDS eruit om inloggegevens te oogsten, en bewogen daarna lateraal met PsExec en Windows-beheerdersshares. In de gevallen van dubbele afpersing vertrokken de gegevens via Rclone naar MEGA voordat er iets werd versleuteld.
Twee operationele details verdienen het eruit te worden gelicht. De ransomware werd klaargezet in C:\PerfLogs\, een map waarvan de onderzoekers opmerken dat gereedschap voor bestandsintegriteit haar zelden bewaakt. En de operators wisten bedrijfsbreed de Windows-gebeurtenislogs met PowerShell. De verblijftijd varieerde: sommige gevallen deden eerst uitgebreide verkenning, andere gingen snel van toegang naar bedrijfsbrede versleuteling.
Het wissen van de logs is het deel met een planningsgevolg. Hangt uw reconstructie van het incident aan lokale Windows-gebeurtenislogs, dan verwijdert deze actor uw reconstructie als routinestap, niet als versiering. Die logs van de host wegsturen naar een plek die dezelfde inloggegevens niet bereiken, is geen opwaardering van incidentrespons. Het is het verschil tussen een onderzoek hebben en een vermoeden hebben.
Beperkte pogingen tot misbruik was juist en onbruikbaar
Houd de zin van de leverancier naast de uitkomst. Op 3 juni was Palo Alto Networks op de hoogte van beperkte pogingen tot misbruik. Eind juni reconstrueerde Arctic Wolf ransomware-inbraken die met hetzelfde lek begonnen. Beide uitspraken zijn waar, en de eerste ging u nooit waarschuwen voor de tweede.
De reden is structureel en heeft niets met deze leverancier te maken. Een leveranciersadvies rapporteert wat de leverancier kan zien: gevallen die zijn support bereikten, telemetrie van klanten die haar delen, incidenten die aan hem zijn gemeld. Dat is een echt signaal over de zichtbaarheid van de leverancier. Het is geen meting van hoeveel aanvallers de techniek bezitten, en dat kan het niet zijn, want het gat tussen beperkte pogingen en massaal misbruik wordt gedicht doordat een werkende exploit van eigenaar wisselt, niet door iets wat de leverancier doet.
De praktische vertaling is een gewoonte, geen gereedschap. Lees taal over ernst als een beschrijving van wat tot nu toe is waargenomen, en lees de voorwaarde als een beschrijving van uw eigen blootstelling. Hier is de voorwaarde een certificaatkoppeling die u vandaag kunt controleren, en die is over een maand nog waar, wanneer de taal over misbruik alweer verder is.
De controle die een middag kost
Begin bij de configuratie in plaats van bij de upgrade, want de tijdelijke maatregel die Palo Alto Networks aanbiedt vergt geen onderhoudsvenster. Open de authenticatietabbladen op elk GlobalProtect-portaal en elke gateway. Staat authenticatie-overschrijving uit, dan staat u op dat apparaat niet bloot en kunt u door. Staat ze aan, bevestig dan dat het certificaat voor het overschrijvingscookie uitsluitend daarvoor dient en met niets anders wordt gedeeld, en genereer een nieuw certificaat waar dat niet zo is. Dat lukt de meeste parken in een middag, en het houdt stand of de upgrade dit kwartaal nu landt of niet.
Voer daarna de upgrade netjes uit, per tak, want elke PAN-OS-lijn heeft eigen herstelde builds in plaats van een enkel nummer om te onthouden. En scheid uw handhavingspunten eerst op papier: Cloud NGFW valt volledig buiten scope, Prisma Access heeft eigen herstelde versies, en een statusbericht dat het park gepatcht is zal zonder dat onderscheid in de ene of de andere richting onjuist zijn. Europese exploitanten die deze gateways gebruiken als grens van een essentiële of belangrijke entiteit onder NIS2 hebben er het probleem bij dat de termijn voor een significant incident niet pauzeert terwijl het park in kaart wordt gebracht.
Lees hierna: SharePoint patchen sluit de deur niet meer | Een dood gebouw kost meer dan losgeld



