Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

«Дыра», которую прежде считали мелкой, делает файерволлы бесполезными

Дата публикации: 19-06-2026 05:36:00

Уязвимость в продуктах Palo Alto Networks, которую изначально сочли малозначимой, оказалась критической и хакеры активно начали ею пользоваться.

Основное содержимое страницы с новостью.

19 Июня 2026 08:36 19 Июн 2026 08:36 |

«Дыра», которую прежде считали мелкой, делает файерволлы бесполезными Уязвимость в продуктах Palo Alto Networks, которую изначально сочли малозначимой, оказалась критической и хакеры активно начали ею пользоваться. Проблема критического спектра

Хакеры начали активно эксплуатировать критическую уязвимость в продукте Palo Alto Networks PAN-OS, исправления к которой были выпущены ещё в середине мая. «Баг» CVE-2026-0257 позволяет потенциальным злоумышленникам обходить авторизацию в соответствующем оборудовании и устанавливать VPN-соединения.

PAN-OS - это проприетарная операционная система, на основе которой функционируют файерволлы Palo Alto Networks серии NGFW. Она построена на основе ядра Linux с добавлением и усилением множества защитных функций.

Уязвимость CVE-2026-0257 (9,1 балла по шкале CVSS) затрагивает компоненты портала и шлюза GlobalProtect в Palo Alto Networks PAN-OS, но не развёртывания Panorama или Cloud NGFW.

Уязвимость в файерволлах Palo Alto Networks позволяет удалённо выводить их из строя

Первые признаки активной практической (in the wild) эксплуатации выявили эксперты компании Rapid7; вскоре после этого стало очевидно, что изначально присвоенный CVE-2026-0257 индекс угрозы по шкале CVSS - 4,7 балла - некорректен: речь шла о проблеме критического спектра.

Типичной ошибкой при настройках файерволла является использование одного и того же сертификата для службы HTTPS и функции шифрования файлов cookie. Если подобное имеет место, злоумышленник может извлечь открытый ключ непосредственно из HTTPS-сессии, затем создать cookie от имени любого пользователя, включая локальную учетную запись администратора; устройство сочтёт этот файл как совершенно легитимный.

Команда Rapid7 Labs разработала скрипт, демонстрирующий это в на практике: с его помощью возможно получить всю последовательность сертификатов, выполнить итерацию для каждого из них, создать файл cookie и протестировать его. Вся атака занимает считанные секунды.

«Если мы посмотрим на функцию main_DecryptAppAuthCookie, проблема становится очевидной», - говорится в отчете, опубликованном Rapid7. - «Входящий зашифрованный cookie-файл декодируется в base64, а затем расшифровывается с помощью закрытого ключа. Расшифрованное содержимое пользуется безоговорочным доверием: после расшифровки не происходит никакой проверки подписи».

Кто это сделал

Первая волна атак была зафиксирована ночью 18 мая 2026 г. Источником стала инфраструктура, относящаяся к облачному провайдеру Vultr. Как следовало из логов, входящие соединения распознавались как логины от лица локальных администраторов. Источником были системы под управлением Linux с именем хоста GP-Client и поддельным MAC-адресом.

Вторая волна началась 21 мая, и её источником была инфраструктура хостинг-провайдера Dromatics Systems. Хотя имя хоста было другим - DESKTOP-GP01, в атаках фигурировал всё тот же MAC-адрес, что прямо указывало на одного и того же оператора.

Во время второй волны атак некоторым затронутым системам были присвоены новые значения IP виртуальной сети, что означало, что злоумышленник получил доступ во внутреннюю сеть за файерволломм.

Однако, как ни странно, никаких признаков последующего перемещения по этой сети найти не удалось.

В 8 из 10 случаев поддельный файл cookie система принимала, однако развёртывания полноценной VPN-сессии за этим не последовало.

«Возможно, речь шла о тестировании возможностей, открывающихся в результате успешной аутентификации, - считает Никита Павлов, эксперт по информационной безопасности компании SEQ. - Не исключено, что атаку осуществляли «брокеры», которые сами не заинтересованы в глубоком проникновении в сети затронутых организаций, но охотно продают доступ в них другим злоумышленникам. Тот факт, что уязвимость внесена американским агентством CISA в свой знаменитый список, означает, что проблема требует серьёзного отношения».

Все пострадавшие системы имели две общие черты: служба Cloud Authentication была отключена, переопределение файлов cookie аутентификации - активно, причём один и тот же сертификат cookie использовался совместно со службой HTTPS.

Уязвимы только те системы, которые отвечают двум этим условиям.

Решение проблемы сводится к обновлению PAN-OS. В качестве промежуточной меры можно отключить функцию переопределения аутентификации или сгенерировать сертификат, который будет использоваться только для шифрования cookie-файлов, и не передаваться никаким другим службам.



Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1«Дыра», которую прежде считали мелкой, делает файерволлы бесполезными-2719-06-2026
2Wired: уязвимости в AirPlay позволяют хакерам взломать устройство0030-04-2025
3Эксперты UserGate uFactor: новая уязвимость в Microsoft Exchange позволяет хакерам читать локальные файлы сервера-2726-06-2026
4AP: глава Пентагона использовал незащищенное соединение для выхода в интернет0024-04-2025
5В кампании FortiBleed использовался сниффер, специально созданный для FortiGate0825-06-2026
6Ваша безопасность – не наша забота. Разработчики наводнили ПО для образования уязвимостями, лишь бы выпускать обновления в срок-5625-06-2026
7В древней Linux-утилите найдена критическая «дыра», которую не замечали 11 лет. Она открывает всем желающим root-доступ. Эксплойт умещается в одну строку-2823-01-2026
8Эксперты UserGate uFactor: новая уязвимость в Microsoft Exchange позволяет хакерам читать локальные файлы сервера0826-06-2026
9Миллионы iPhone и iPad на чипах Apple A12 и A13 оказались уязвимы. Сделать ничего нельзя-2722-06-2026
10Эксперты обнаружили новую волну скрытых кибератак на российские компании0013-08-2019

Классификация: Наука. Схожих патентов: 0. Схожих новостей: 10. Тональность: -2. Информативность: 8. Источник: www.cnews.ru.