حملهٔ واقعی به فایروالهای پالو آلتو
خلاصهٔ کاملتر
به گزارش این مقاله، یه آسیبپذیری توی PAN-OS — همون سیستمعاملی که فایروالهای Palo Alto رو اجرا میکنه — حالا داره توی دنیای واقعی فعالانه اکسپلویت میشه و محققا از مشتریا میخوان هرچه سریعتر پچ منتشرشده رو نصب کنن.
اواسط مه امسال، پالو آلتو یه باگ دور زدن احراز هویت (authentication bypass) رو توی پورتال و گیتوی GlobalProtect افشا کرد. این باگ اجازه میده مهاجم محدودیتهای امنیتی رو دور بزنه و یه اتصال VPN غیرمجاز برقرار کنه. حالا با شناسهٔ CVE-2026-0257 ردیابی میشه و امتیاز شدت ۹.۱ از ۱۰ (بحرانی) گرفته.
اوایل همین هفته، محققای امنیتی شرکت Rapid7 گفتن که دیدن مهاجما با موفقیت دارن از این باگ توی حملات استفاده میکنن. به گفتهٔ Rapid7، تیم MDR این شرکت اکسپلویت موفق رو روی چندین مشتری شناسایی کرده، هرچند نشونهای از حرکت جانبی (lateral movement) موفق از روی دستگاهها ندیدن. اولین تاریخ مشاهدهشدهٔ اکسپلویت ۱۷ مه ۲۰۲۶ بوده و از ۲۹ مه این باگ به KEV اضافه شده.
همین موضوع باعث شد آژانس امنیت سایبری و زیرساخت آمریکا (CISA) باگ رو به فهرست Known Exploited Vulnerabilities (KEV) خودش اضافه کنه؛ یعنی به سازمانهای فدرال یه مهلت میده که یا پچ کنن یا کلاً استفاده از دستگاههای مبتنی بر PAN-OS رو متوقف کنن. اولش امتیاز شدت باگ متوسط بود، ولی چون به حملات واقعی تبدیل شد، رتبهبندیش هم بالا رفت.
نسخههای مختلفی از PAN-OS تحت تأثیرن: شاخههای ۱۲.۱ و ۱۱.۲ و ۱۱.۱ و ۱۰.۲ پایینتر از نسخههای پچشده آسیبپذیرن. دیپلویهای Prisma Access روی نسخههای ۱۰.۲ و ۱۱.۲ هم اگه ریلیز آسیبپذیر داشته باشن در خطرن. پالو آلتو از ۱۵ مه ۲۰۲۶ یه برنامهٔ پچ مرحلهای رو شروع کرده که آپدیتهاش تا ۲۸ و ۲۹ مه بسته به نسخه ادامه داشته.
نکات کلیدی:
- باگ بحرانی دور زدن احراز هویت توی GlobalProtect با شناسهٔ CVE-2026-0257 و امتیاز ۹.۱
- مهاجم میتونه بدون احراز هویت یه اتصال VPN غیرمجاز برقرار کنه
- Rapid7 از ۱۷ مه اکسپلویت موفق رو روی چندین مشتری دیده، ولی حرکت جانبی موفق مشاهده نشده
- CISA باگ رو به فهرست KEV اضافه کرده و مهلت پچ برای سازمانهای فدرال گذاشته
- شاخههای ۱۰.۲، ۱۱.۱، ۱۱.۲ و ۱۲.۱ و همچنین Prisma Access آسیبپذیرن؛ باید سریع پچ بشن




