Actualidad ISAC

 
Alerta

Palo Alto advierte sobre la vulnerabilidad de GlobalProtect VPN explotada activamente en la naturaleza

Resumen Informativo

🏷 Tags:EXPLOITVULNERABILIDADCREDENCIALESRCEPARCHECVEIOC
Nivel de riesgo estimado: Critico  |  CVEs: CVE-2026-0257

De acuerdo a la publicación titulada Palo Alto advierte sobre la vulnerabilidad de GlobalProtect VPN explotada activamente en la naturaleza, difundida en fecha 15/06/2026 07:48, por el medio Cybersecuritynews (Autor: Guru Baran):

La Unidad 42 de Palo Alto Networks ha emitido una alerta urgente sobre la explotación activa de la vulnerabilidad CVE-2026-0257, una falla crítica de omisión de autenticación que afecta a los componentes de portal y puerta de enlace de GlobalProtect en PAN-OS. La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) incorporó esta vulnerabilidad a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) el 29 de mayo de 2026, confirmando que está siendo utilizada activamente por atacantes en entornos reales.

Los investigadores de la Unidad 42 identificaron a un actor de amenazas aún no atribuido que estaba explorando activamente dispositivos con GlobalProtect habilitado. Aunque el atacante logró probar un gran número de objetivos potenciales, solo una pequeña parte de ellos estableció sesiones VPN exitosas, generando eventos registrados en las puertas de enlace afectadas. Ante esta situación, las organizaciones deben revisar de inmediato los indicadores de compromiso (IoC) en sus registros de GlobalProtect y activar sus procedimientos de respuesta a incidentes si detectan conexiones exitosas asociadas con los indicadores identificados.

Palo Alto Networks recomienda a los administradores revisar cuanto antes el aviso oficial de seguridad, aplicar las medidas de mitigación disponibles o actualizar a una versión corregida de PAN-OS. Por su parte, Rapid7 también publicó un análisis técnico en el que detalla la actividad de explotación observada en la naturaleza.

Los equipos de caza de amenazas deben examinar los registros de GlobalProtect en busca de inicios de sesión exitosos procedentes de direcciones IP sospechosas, especialmente aquellos ocurridos antes de la publicación de una prueba de concepto (PoC) el 29 de mayo de 2026. Entre las direcciones IP identificadas se encuentran: 23.128.228[.]6, 104.207.144[.]154, 146.19.216[.]119, 146.19.216[.]120, 146.19.216[.]125, 179.43.172[.]213, 185.195.232[.]139, 198.12.106[.]60 y 202.144.192[.]47. Todas ellas han sido señaladas como posibles fuentes de actividad maliciosa previa a la divulgación pública del exploit.

Además de los indicadores basados en direcciones IP, los investigadores identificaron varios artefactos presentes en los registros de GlobalProtect que podrían ayudar a detectar posibles compromisos. Entre ellos destacan las direcciones MAC sospechosas "aa:bb:cc:dd:ee:ff" y "00:11:22:33:44:55″, así como los nombres de host "WINDOWS-LAPTOP-001″, "DESKTOP-GP01″ y "GP-CLIENT". También se observaron valores codificados dentro de algunas versiones de la prueba de concepto, incluyendo el sistema operativo "Microsoft Windows 10 Pro 64-bit" y campos de dominio vacíos en la información del usuario.

La publicación "Palo Alto advierte sobre la vulnerabilidad de GlobalProtect VPN explotada activamente en la naturaleza" apareció originalmente en Cyber Security News.

🛡️Indicadores de Compromiso (IoC)Extraídos automáticamente — verificar antes de usar
CVE
CVE-2026-0257

⚠️ Dominios y URLs defangeados ([.] / hxxp) para prevenir activación accidental de enlaces maliciosos.


📌 Cita formal

Fuente: Cybersecuritynews
Título original: Palo Alto advierte sobre la vulnerabilidad de GlobalProtect VPN explotada activamente en la naturaleza
Publicado: 15/06/2026 07:48
Enlace: https://cybersecuritynews.com/palo-alto-vpn-vulnerability-exploited
Consultado: 15/06/2026

Consultar publicación original ↗

Anterior
Siguiente