Palo Alto GlobalProtect sotto attacco: hacker entrano nelle reti aziendali bypassando il VPN — CISA ordina patch immediata

La CISA (Cybersecurity and Infrastructure Security Agency) ha aggiunto d’urgenza la vulnerabilità CVE-2026-0257 al catalogo delle Known Exploited Vulnerabilities, imponendo a tutte le agenzie federali americane una scadenza di remediation al 1° giugno 2026. La falla, scoperta nel componente GlobalProtect di Palo Alto Networks PAN-OS — il firewall più diffuso nelle reti aziendali enterprise — consente a un attaccante remoto non autenticato di bypassare completamente il sistema di autenticazione VPN e accedere alla rete interna come se fosse un utente legittimo.

Il meccanismo sfruttato è sottile ma devastante: la vulnerabilità risiede nella gestione dei cookie di autenticazione override, che i firewall usano per evitare all’utente di reinserire le credenziali a ogni connessione. Se il certificato usato per cifrare e decifrare questi cookie è esposto anche su un’altra interfaccia del dispositivo — una configurazione comune in molte installazioni — un attaccante può forgiare un cookie valido e ottenere un tunnel VPN autorizzato senza conoscere alcuna password. Il punteggio CVSS è 9.1.

I ricercatori di Rapid7 MDR hanno documentato due distinte ondate di attacchi reali: la prima a partire dal 17 maggio 2026 da infrastrutture ospitate su Vultr, la seconda il 21 maggio da Dromatics Systems. In entrambi i casi gli attaccanti hanno ottenuto accesso a livello di rete equivalente a quello di un dipendente VPN autenticato, senza che venisse rilevato alcun movimento laterale — il che suggerisce operazioni di ricognizione silenziosa, probabilmente in fase di preparazione di attacchi più profondi. Palo Alto ha rilasciato patch per tutte le versioni affette; in alternativa è possibile disabilitare la funzionalità di override o generare un certificato dedicato esclusivamente per essa.

Fonte: CISA / Palo Alto Networks / Help Net Security / Rapid7 – (https://www.helpnetsecurity.com/2026/06/01/hackers-are-exploiting-palo-alto-globalprotect-vpn-authentication-bypass-cve-2026-0257/)

ULTIME NOTIZIE

Iscriviti alla Newsletter

Le notizie più importanti sulla sicurezza digitale, ogni settimana nella tua casella email. Iscriviti alla nostra newsletter.

LE NOTIZIE PIÙ LETTE

Ti Potrebbe Interessare Anche...