Palo Alto Networks veröffentlicht dringendes Sicherheitsupdate für kritische Schwachstelle in PAN-OS und Prisma Gateways

CVE-2026-0257 Palo Alto Networks patch GlobalProtect vulnerability PAN-OS security update enterprise VPN gateway security
M
Marcus Chen

Encryption & Cryptography Specialist

 
6. Juni 2026
4 Min. Lesezeit
Palo Alto Networks veröffentlicht dringendes Sicherheitsupdate für kritische Schwachstelle in PAN-OS und Prisma Gateways

TL;DR

• Kritische Schwachstelle zur Umgehung der Authentifizierung (CVE-2026-0257) wird aktiv ausgenutzt. • Die Schwachstelle ermöglicht unbefugten VPN-Zugriff über GlobalProtect-Portale und Gateways. • Ein hoher CVSS-Wert von 9,1 erfordert das sofortige Patchen betroffener PAN-OS-Versionen. • Der Exploit basiert auf spezifischen Konfigurationen von 'Authentication Override' und Zertifikaten. • Panorama- und Cloud-NGFW-Instanzen sind von diesem spezifischen Fehler nicht betroffen.

Palo Alto Networks veröffentlicht dringendes Sicherheitsupdate für kritische Schwachstelle in PAN-OS und Prisma Gateways

Wenn Sie Palo Alto Networks-Geräte einsetzen, unterbrechen Sie Ihre Arbeit und überprüfen Sie Ihre Protokolle. Das Unternehmen hat bestätigt, dass eine schwerwiegende Schwachstelle zur Umgehung der Authentifizierung – geführt unter CVE-2026-0257 – derzeit aktiv ausgenutzt wird. Dies ist kein theoretisches „Was wäre wenn“-Szenario; Angreifer nutzen diese Lücke aktiv aus, um Sicherheitsbarrieren zu umgehen und unbefugte VPN-Verbindungen zu Unternehmensnetzwerken herzustellen.

Die Schwachstelle betrifft die GlobalProtect-Portal- und Gateway-Konfigurationen innerhalb von PAN-OS und Prisma Access. Durch die Umgehung der primären Authentifizierungsebene kann ein entfernter Angreifer in Ihr Netzwerk eindringen, als wäre er ein legitimer, autorisierter Benutzer. Dies ist ein Worst-Case-Szenario für jeden, der sich für den Fernzugriff auf diese Plattformen verlässt.

Die Schwere dieser Situation kann kaum überbewertet werden. Während frühe Schätzungen den CVSS-Wert auf 7,8 bezifferten, hat eine genauere Analyse diesen Wert in vielen Umgebungen auf kritische 9,1 angehoben. Die Cyber Security Agency of Singapore (CSA) und andere globale Aufsichtsbehörden haben Alarm geschlagen, und da Palo Alto die aktive Ausnutzung seit dem 29. Mai 2026 bestätigt hat, ist das Zeitfenster für Patches faktisch geschlossen.

Die Mechanismen des Angriffs

Wie passiert das eigentlich? Es ist nicht nur eine Frage des Knopfdrucks. Laut technischer Analyse von RedLegg erfordert der Exploit ein spezifisches „perfektes Zusammenspiel“ von Konfigurationseinstellungen.

Damit eine Umgebung anfällig ist, müssen im Allgemeinen drei Bedingungen erfüllt sein:

  1. Das GlobalProtect-Portal oder Gateway muss aktiviert sein.
  2. „Authentication Override“-Cookies müssen aktiv sein.
  3. Das System muss eine spezifische, anfällige Zertifikatskonfiguration verwenden.

Wenn diese Voraussetzungen erfüllt sind, kann ein Angreifer den Authentifizierungs-Handshake manipulieren. Da sie effektiv das durch diese Override-Cookies etablierte Vertrauen kapern, lässt das System sie direkt hinein. Sie benötigen weder Ihr Passwort noch Ihren MFA-Token. Sie müssen lediglich die Umgehung ausnutzen.

Palo Alto Networks Issues Urgent Security Patch for Critical Vulnerability in PAN-OS and Prisma Gateways

Bild mit freundlicher Genehmigung von The Hacker News

Wer ist gefährdet?

Der Anwendungsbereich ist spezifisch, also geraten Sie nicht in Panik, wenn Sie nicht die betroffenen Versionen ausführen – aber überprüfen Sie es unbedingt. Panorama- und Cloud-NGFW-Instanzen sind derzeit nicht betroffen. Wenn Sie jedoch die unten aufgeführten Versionen verwenden, müssen Sie sofort handeln.

Produkt Betroffene Versionen
PAN-OS 10.2, 11.1, 11.2, 12.1
Prisma Access 10.2, 11.2

Die National Vulnerability Database (NVD) hat das Problem offiziell katalogisiert. Noch wichtiger ist, dass es in den Katalog der bekannten ausgenutzten Schwachstellen (Known Exploited Vulnerabilities, KEV) aufgenommen wurde. Das ist Branchen-Jargon für „automatisierte Scanner suchen bereits danach“. Wenn Sie nicht gepatcht haben, stehen Sie wahrscheinlich bereits auf der Zielliste von jemandem.

So sichern Sie Ihre Infrastruktur ab

Palo Alto Networks hat bereits Patches veröffentlicht. Wenn Sie aktualisieren können, tun Sie es jetzt. Warten Sie nicht bis zum Wochenende. Wenn Sie sich in einer Situation befinden, in der Sie nicht sofort neu starten oder patchen können, müssen Sie „Notlösungen“ implementieren, um die Lücke zu schließen.

  • Deaktivieren Sie den Override: Wenn Ihr Geschäftsmodell es zulässt, deaktivieren Sie „Authentication Override“ in Ihren GlobalProtect-Einstellungen. Dies ist der effektivste Weg, um den primären Angriffsvektor zu unterbinden.
  • Überprüfen Sie Ihre Zertifikate: Gehen Sie Ihre Zertifikatskonfigurationen durch und vergleichen Sie diese mit dem von Palo Alto veröffentlichten Sicherheitshinweis. Wenn Sie die anfällige Konfiguration verwenden, ändern Sie diese.
  • Überwachen Sie die Protokolle: Erhöhen Sie die Ausführlichkeit Ihrer VPN-Protokolle. Suchen Sie nach ungewöhnlichen Authentifizierungsmustern, Anmeldungen von Orten, an denen Ihre Mitarbeiter nicht ansässig sind, oder Verbindungen, die einfach nicht plausibel erscheinen.
  • Schichten Sie Ihre Verteidigung: Da dies die primäre Authentifizierung umgeht, ist Ihr Perimeter faktisch weit offen. Wenn Sie MFA an den Cookie-basierten Override gekoppelt haben, könnte dies hier nutzlos sein. Suchen Sie nach Möglichkeiten, eine sekundäre, nicht Cookie-basierte Verifizierung zu implementieren.

Die Realität dieser Schwachstelle ist, dass standardmäßige Perimeter-Verteidigungen den Eindringling wahrscheinlich übersehen werden, da der Angreifer für das System wie ein legitimer Benutzer aussieht. Sie suchen nicht nach einem Brute-Force-Angriff; Sie suchen nach einem Geist in der Maschine.

Bleiben Sie am offiziellen Sicherheitsportal von Palo Alto Networks dran. Die Situation ist dynamisch, und während mehr Forscher den Exploit untersuchen, erfahren wir möglicherweise mehr darüber, wie die Auswirkungen erkannt und gemindert werden können. Gehen Sie vorerst davon aus, dass die Bedrohung real ist, dass Ihre Umgebung gescannt wird, und priorisieren Sie Ihre Maßnahmen entsprechend. Die Zeit für Vorsicht ist vorbei; jetzt ist die Zeit für Handeln.

M
Marcus Chen

Encryption & Cryptography Specialist

 

Marcus Chen is a cryptography researcher and technical writer who has spent the last decade exploring the intersection of mathematics and digital security. He previously worked as a software engineer at a leading VPN provider, where he contributed to the implementation of next-generation encryption standards. Marcus holds a PhD in Applied Cryptography from MIT and has published peer-reviewed papers on post-quantum encryption methods. His mission is to demystify encryption for the general public while maintaining technical rigor.

Verwandte Nachrichten

Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns
SonicWall SMA1000 zero-day

Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns

SonicWall SMA1000 appliances face active exploitation by UTA0533. CVE-2026-15409 and CVE-2026-15410 allow root access. Patch your systems immediately.

Von James Okoro 21. Juli 2026 4 Min. Lesezeit
common.read_full_article
Private Internet Access Updates WireGuard and OpenVPN Protocol Implementations to Strengthen Remote Access Security
WireGuard VPN protocol

Private Internet Access Updates WireGuard and OpenVPN Protocol Implementations to Strengthen Remote Access Security

Private Internet Access integrates WireGuard protocol across its suite for faster, more secure remote access. Learn how this update improves your VPN connection.

Von Marcus Chen 20. Juli 2026 4 Min. Lesezeit
common.read_full_article
Citrix NetScaler Gateway Under Active Exploitation for Session Hijacking and Authentication Bypass Attacks
CVE-2023-4966

Citrix NetScaler Gateway Under Active Exploitation for Session Hijacking and Authentication Bypass Attacks

Discover how the Citrix Bleed (CVE-2023-4966) vulnerability allows session hijacking. Learn how to patch your NetScaler Gateway against authentication bypass.

Von Elena Voss 19. Juli 2026 4 Min. Lesezeit
common.read_full_article
Hackers Exploiting CitrixBleed 2 to Hijack Session Tokens and Bypass Enterprise MFA Protections
CitrixBleed 2

Hackers Exploiting CitrixBleed 2 to Hijack Session Tokens and Bypass Enterprise MFA Protections

Hackers are exploiting CitrixBleed 2 (CVE-2025-5777) to hijack session tokens and bypass MFA. Patch your NetScaler instances immediately to prevent breach.

Von James Okoro 18. Juli 2026 3 Min. Lesezeit
common.read_full_article