Palo Alto advierte sobre la vulnerabilidad de GlobalProtect VPN explotada activamente en la naturaleza
Resumen Informativo
De acuerdo a la publicación titulada Palo Alto advierte sobre la vulnerabilidad de GlobalProtect VPN explotada activamente en la naturaleza, difundida en fecha 15/06/2026 07:48, por el medio Cybersecuritynews (Autor: Guru Baran):
La Unidad 42 de Palo Alto Networks ha emitido una alerta urgente sobre la explotación activa de la vulnerabilidad CVE-2026-0257, una falla crítica de omisión de autenticación que afecta a los componentes de portal y puerta de enlace de GlobalProtect en PAN-OS. La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) incorporó esta vulnerabilidad a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) el 29 de mayo de 2026, confirmando que está siendo utilizada activamente por atacantes en entornos reales.
Los investigadores de la Unidad 42 identificaron a un actor de amenazas aún no atribuido que estaba explorando activamente dispositivos con GlobalProtect habilitado. Aunque el atacante logró probar un gran número de objetivos potenciales, solo una pequeña parte de ellos estableció sesiones VPN exitosas, generando eventos registrados en las puertas de enlace afectadas. Ante esta situación, las organizaciones deben revisar de inmediato los indicadores de compromiso (IoC) en sus registros de GlobalProtect y activar sus procedimientos de respuesta a incidentes si detectan conexiones exitosas asociadas con los indicadores identificados.
Palo Alto Networks recomienda a los administradores revisar cuanto antes el aviso oficial de seguridad, aplicar las medidas de mitigación disponibles o actualizar a una versión corregida de PAN-OS. Por su parte, Rapid7 también publicó un análisis técnico en el que detalla la actividad de explotación observada en la naturaleza.
Los equipos de caza de amenazas deben examinar los registros de GlobalProtect en busca de inicios de sesión exitosos procedentes de direcciones IP sospechosas, especialmente aquellos ocurridos antes de la publicación de una prueba de concepto (PoC) el 29 de mayo de 2026. Entre las direcciones IP identificadas se encuentran: 23.128.228[.]6, 104.207.144[.]154, 146.19.216[.]119, 146.19.216[.]120, 146.19.216[.]125, 179.43.172[.]213, 185.195.232[.]139, 198.12.106[.]60 y 202.144.192[.]47. Todas ellas han sido señaladas como posibles fuentes de actividad maliciosa previa a la divulgación pública del exploit.
Además de los indicadores basados en direcciones IP, los investigadores identificaron varios artefactos presentes en los registros de GlobalProtect que podrían ayudar a detectar posibles compromisos. Entre ellos destacan las direcciones MAC sospechosas "aa:bb:cc:dd:ee:ff" y "00:11:22:33:44:55″, así como los nombres de host "WINDOWS-LAPTOP-001″, "DESKTOP-GP01″ y "GP-CLIENT". También se observaron valores codificados dentro de algunas versiones de la prueba de concepto, incluyendo el sistema operativo "Microsoft Windows 10 Pro 64-bit" y campos de dominio vacíos en la información del usuario.
La publicación "Palo Alto advierte sobre la vulnerabilidad de GlobalProtect VPN explotada activamente en la naturaleza" apareció originalmente en Cyber Security News.
| Fuente: | Cybersecuritynews |
| Título original: | Palo Alto advierte sobre la vulnerabilidad de GlobalProtect VPN explotada activamente en la naturaleza |
| Publicado: | 15/06/2026 07:48 |
| Enlace: | https://cybersecuritynews.com/palo-alto-vpn-vulnerability-exploited |
| Consultado: | 15/06/2026 |