Cuando la comodidad vence a la seguridad: vulnerabilidad en GlobalProtect permite eludir MFA

  • ALERTA EN CIBERSEGURIDAD

    MFA: 驴De qu茅 sirve contar con 茅l si una cookie puede abrir la puerta?


Palo Alto Networks ha confirmado que los atacantes est谩n explotando activamente una vulnerabilidad de seguridad en PAN-OS GlobalProtect, identificada como CVE-2026-0257 con una puntuaci贸n CVSS de 7.8. Esta vulnerabilidad afecta tanto a los firewalls locales como a Prisma Access.

驴Cu谩l es la amenaza?

La vulnerabilidad CVE-2026-0257 es un fallo de seguridad en la funci贸n VPN GlobalProtect de los firewalls de Palo Alto Networks y Prisma Access. Afecta a los sistemas donde est谩n habilitadas las cookies de anulaci贸n de autenticaci贸n y dichas cookies utilizan el mismo certificado que la interfaz web principal (HTTPS) de GlobalProtect.

Estas cookies son peque帽os fragmentos de datos que se generan tras un inicio de sesi贸n exitoso. Permiten a los usuarios volver a conectarse sin tener que introducir de nuevo su contrase帽a ni sus credenciales de autenticaci贸n multifactor. Debido a un fallo de dise帽o, el cortafuegos conf铆a en cualquier cookie que pueda descifrar correctamente. No verifica que haya sido 茅l quien la gener贸 originalmente.

Un atacante puede conectarse al sitio web de GlobalProtect y obtener el certificado p煤blico que utiliza el servicio. A continuaci贸n, puede usar esa informaci贸n para generar una cookie falsificada que parezca pertenecer a un usuario leg铆timo. Cuando el atacante env铆a la cookie falsificada al portal o puerta de enlace de GlobalProtect, el firewall podr铆a autenticarlo err贸neamente como un usuario leg铆timo. En algunos casos, podr铆a tratarse de una cuenta de administrador local. No se requieren credenciales v谩lidas.

Si el ataque tiene 茅xito, puede establecer una sesi贸n VPN completa en la red de la organizaci贸n y acceder a los sistemas internos como si fuera un usuario remoto leg铆timo. Proveedores de seguridad como Rapid7 y Palo Alto Networks han detectado esta t茅cnica en ataques reales. Los informes indican que los atacantes utilizan proveedores de alojamiento en la nube de bajo costo para buscar y explotar dispositivos GlobalProtect vulnerables.

驴Por qu茅 es digno de menci贸n?

Esta vulnerabilidad es particularmente importante porque afecta a las puertas de enlace VPN en el per铆metro de la red. Estos sistemas suelen ser el m茅todo principal que utilizan los usuarios y administradores remotos para acceder a los recursos de la organizaci贸n.

Si se explota, los atacantes pueden eludir los controles de autenticaci贸n habituales y obtener acceso desde internet haci茅ndose pasar por usuarios de VPN de confianza. Palo Alto Networks, Rapid7 y CISA han confirmado la explotaci贸n activa de esta vulnerabilidad en entornos reales.

Inicialmente, la vulnerabilidad recibi贸 una calificaci贸n de gravedad media. Posteriormente, se reevalu贸 debido a que su impacto en el mundo real result贸 ser m谩s grave de lo estimado originalmente.

La CISA a帽adi贸 la vulnerabilidad CVE-2026-0257 al cat谩logo KEV. Asimismo, exigi贸 a las agencias federales estadounidenses que solucionaran el problema con prontitud. Estas medidas ponen de manifiesto la gravedad de la amenaza.

驴Cu谩l es la exposici贸n o el riesgo?

La explotaci贸n exitosa permite a los atacantes autenticarse a trav茅s de GlobalProtect sin un nombre de usuario, contrase帽a o verificaci贸n multifactor (MFA) v谩lidos. Como resultado, pueden obtener acceso remoto a redes internas desde internet haci茅ndose pasar por usuarios leg铆timos de VPN.

El nivel de acceso depende de la configuraci贸n de la VPN y de la cuenta que se est谩 suplantando. En muchos entornos, esto podr铆a proporcionar acceso a sistemas internos cr铆ticos, recursos compartidos de archivos y herramientas administrativas.

Palo Alto Networks y Rapid7 no han informado p煤blicamente sobre evidencia de actividad posterior a la intrusi贸n en los incidentes observados. Sin embargo, los atacantes a煤n podr铆an usar el acceso para profundizar en el entorno.

Las posibles actividades posteriores pueden incluir el robo de datos, la obtenci贸n de credenciales, la implementaci贸n de malware o el establecimiento de persistencia para futuros ataques. Dado que los ciberdelincuentes escanean activamente internet y atacan los sistemas GlobalProtect vulnerables, cualquier implementaci贸n sin parchear o mal configurada se enfrenta a un mayor riesgo de vulneraci贸n. Las organizaciones que dependen en gran medida de GlobalProtect para la conectividad remota deben extremar las precauciones. Una puerta de enlace VPN comprometida puede eludir m煤ltiples capas de controles de seguridad internos.

El futuro de la seguridad comienza antes del malware

  • Actualice los dispositivos afectados: Actualice todos los sistemas PAN-OS y Prisma Access a las 煤ltimas versiones con correcciones de seguridad publicadas por Palo Alto Networks.
  • Deshabilitar o reconfigurar las cookies de anulaci贸n de autenticaci贸n: Deshabilitar las cookies de anulaci贸n de autenticaci贸n de GlobalProtect siempre que sea posible. Si deben permanecer habilitadas, config煤relas para que utilicen un certificado espec铆fico en lugar del certificado HTTPS principal o del portal.
  • Restringir el acceso a la VPN: Limite el acceso a los portales y puertas de enlace de GlobalProtect mediante listas de direcciones IP permitidas, bloqueo geogr谩fico o reglas de firewall que permitan conexiones solo desde fuentes confiables.
  • Supervise los registros de GlobalProtect: revise peri贸dicamente los registros de la VPN para detectar actividad de autenticaci贸n inusual, incluidos inicios de sesi贸n inesperados basados en cookies, nombres de dispositivos desconocidos, ubicaciones sospechosas o direcciones IP maliciosas conocidas.
  • Investigue de inmediato cualquier actividad sospechosa: finalice las sesiones VPN sospechosas, restablezca las credenciales o los tokens de autenticaci贸n y revise los sistemas internos en busca de evidencia de acceso no autorizado.
  • Implementar la autenticaci贸n multifactor y la monitorizaci贸n continua: Exigir la autenticaci贸n multifactor a todos los usuarios de VPN y considerar servicios de monitorizaci贸n de seguridad 24/7 para identificar y responder r谩pidamente a las amenazas relacionadas con la VPN.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protecci贸n avanzada, visibilidad total y respuesta inteligente en un solo lugar.

Deja tu comentario

*