Tio veckor från säkerhetsmeddelande till utpressningsprogram

Palo Alto Networks publicerade sitt säkerhetsmeddelande om CVE-2026-0257 den 13 maj 2026 och reviderade det senast den 3 juni. Texten är återhållsam. Den bedömer problemet som högt med CVSS 7,8, sätter angelägenheten på högsta nivå och anger att bolaget har fått kännedom om begränsade försök till utnyttjande mot opatchade PAN-OS-enheter utan tillämpade åtgärder.

Resten av kalendern fylldes runt omkring. Rapid7 rapporterade utnyttjande observerat i kundmiljöer från den 17 maj. CISA lade till bristen i sin katalog över kända utnyttjade sårbarheter den 29 maj, vilket enligt det bindande operativa direktivet gav federala myndigheter tre dagar att åtgärda. Sedan, i juni, utredde Arctic Wolf Labs flera intrång där denna sårbarhet var den första vägen in och utpressningsprogrammet Qilin var utfallet.

Tio veckor skiljer ett återhållsamt säkerhetsmeddelande från en krypteringshändelse som spåras till det. Ingenting i den sekvensen är ovanligt. Det som gör just detta fall värt en timme av er vecka är att exponeringsfrågan här inte är den fråga era verktyg är inrättade att besvara.

Bristen sitter i en konfiguration, inte i en version

CVE-2026-0257 är ett kringgående av autentisering i GlobalProtect-portalen och gatewayen. Den låter en oautentiserad angripare på distans kringgå autentisering och upprätta en VPN-session utan giltiga inloggningsuppgifter. Det är rubriken, och i sig vore det ett vanligt patchärende.

Förutsättningen är det som skiljer. Autentiseringsåsidosättande är en funktion som inte är påslagen som standard: den låter en portal eller gateway utfärda en sessionskaka så att användare slipper autentisera sig vid varje anslutning, i stil med ett innehavartoken. Sårbarheten blir utnyttjbar först när certifikatet som krypterar och dekrypterar dessa kakor också används till något annat, exempelvis HTTPS-tjänsten på portalen eller gatewayen själv. Ett certifikat, två uppgifter, och kringgåendet finns.

Se vad det gör med er inventering. Berörda byggen löper genom PAN-OS 12.1, 11.2, 11.1 och 10.2, med rättade versioner i varje gren, plus Prisma Access 10.2 till 11.2.7-h12. Cloud NGFW berörs inte. Men en enhet på ett berört bygge med åsidosättandet avstängt är inte exponerad, och inte heller en med ett eget certifikat. Ert tillgångssystem känner versionen. Det vet nästan säkert inte vad certifikatet är bundet till. Alltså är frågan ni kan besvara snabbt och frågan som avgör er risk två olika frågor.

Hur juniintrången såg ut inifrån

Arctic Wolf Labs beskriver en välkänd form utförd skickligt. Efter att ha upprättat en VPN-session utan inloggningsuppgifter tömde operatörerna LSASS och extraherade NTDS för att skörda uppgifter, och rörde sig sedan i sidled med PsExec och administrativa Windows-utdelningar. I fallen med dubbel utpressning lämnade data huset via Rclone till MEGA innan något krypterades.

Två operativa detaljer förtjänar att lyftas fram. Utpressningsprogrammet iordningställdes i C:\PerfLogs\, en katalog som forskarna noterar sällan bevakas av verktyg för filintegritet. Och operatörerna rensade Windows händelseloggar i hela företaget med PowerShell. Vistelsetiden varierade: vissa fall gjorde först omfattande spaning, andra gick snabbt från åtkomst till kryptering i hela företaget.

Loggrensningen är den del som får en planeringskonsekvens. Om er rekonstruktion av incidenten hänger på lokala händelseloggar i Windows tar den här aktören bort er rekonstruktion som ett rutinsteg, inte som en utsmyckning. Att vidarebefordra loggarna bort från värden till en plats samma inloggningsuppgifter inte når är ingen uppgradering av incidenthanteringen. Det är skillnaden mellan att ha en utredning och att ha en gissning.

Begränsade försök till utnyttjande var korrekt och oanvändbart

Håll leverantörens mening mot utfallet. Den 3 juni hade Palo Alto Networks fått kännedom om begränsade försök till utnyttjande. I slutet av juni rekonstruerade Arctic Wolf intrång med utpressningsprogram som började med samma brist. Båda utsagorna är sanna, och den första skulle aldrig kunna varna er för den andra.

Skälet är strukturellt och har inget med denna leverantör att göra. Ett leverantörsmeddelande rapporterar vad leverantören kan se: ärenden som nådde supporten, telemetri från kunder som delar den, incidenter som röjts för den. Det är en verklig signal om leverantörens sikt. Det är inget mått på hur många angripare som besitter tekniken, och kan inte vara det, eftersom avståndet mellan begränsade försök och massutnyttjande sluts när en fungerande sårbarhetskod byter händer, inte av något leverantören gör.

Den praktiska översättningen är en vana, inte ett verktyg. Läs språket om allvarlighet som en beskrivning av vad som hittills observerats, och läs förutsättningen som en beskrivning av er egen exponering. Här är förutsättningen en certifikatbindning ni kan kontrollera i dag, och den är sann även om en månad, när språket om utnyttjande har gått vidare.

Kontrollen som tar en eftermiddag

Börja med konfigurationen i stället för uppgraderingen, för den tillfälliga åtgärd Palo Alto Networks erbjuder kräver inget underhållsfönster. Öppna autentiseringsflikarna på varje GlobalProtect-portal och gateway. Är autentiseringsåsidosättande avstängt är ni inte exponerade på den enheten och kan gå vidare. Är det påslaget, bekräfta att certifikatet för åsidosättandekakan är avsett enbart för det och inte delas med något annat, och skapa ett nytt där så inte är fallet. Det klarar de flesta bestånd på en eftermiddag, och det håller oavsett om uppgraderingen landar detta kvartal.

Gör sedan uppgraderingen ordentligt, gren för gren, eftersom varje PAN-OS-linje har egna rättade byggen i stället för ett enda nummer att minnas. Och skilj först era kontrollpunkter åt på papper: Cloud NGFW ligger helt utanför, Prisma Access har egna rättade versioner, och en lägesrapport som säger att beståndet är patchat blir utan den åtskillnaden fel i den ena eller andra riktningen. Europeiska operatörer som använder dessa gateways som gräns för en väsentlig eller viktig verksamhet enligt NIS2 har dessutom problemet att fristen för en betydande incident inte pausar medan beståndet kartläggs.