Ti uger fra meddelelse til ransomware

Palo Alto Networks offentliggjorde sin meddelelse om CVE-2026-0257 den 13. maj 2026 og reviderede den sidst 3. juni. Teksten er afdæmpet. Den vurderer problemet som højt med CVSS 7,8, sætter hastegraden på højeste niveau og oplyser, at virksomheden er blevet bekendt med begrænsede udnyttelsesforsøg mod ulappede PAN-OS-enheder uden anvendte afhjælpninger.

Resten af kalenderen fyldtes op omkring den. Rapid7 rapporterede at have observeret udnyttelse i kundemiljøer fra 17. maj. CISA føjede fejlen til sit katalog over kendte udnyttede sårbarheder 29. maj, hvilket efter det bindende operationelle direktiv gav føderale myndigheder tre dage til at udbedre. Derefter undersøgte Arctic Wolf Labs i juni flere indbrud, hvor denne sårbarhed var den første adgangsvej, og Qilin-ransomware var udfaldet.

Ti uger skiller en afdæmpet meddelelse fra en krypteringshændelse, der føres tilbage til den. Intet i den rækkefølge er usædvanligt. Det, der gør netop dette tilfælde en time af jeres uge værd, er, at eksponeringsspørgsmålet her ikke er det, jeres værktøjer er sat op til at besvare.

Fejlen sidder i en konfiguration, ikke i en version

CVE-2026-0257 er en omgåelse af autentificering i GlobalProtect-portalen og -gatewayen. Den lader en uautentificeret fjernangriber omgå autentificering og oprette en VPN-session uden gyldige legitimationsoplysninger. Det er overskriften, og alene ville det være en almindelig lappeopgave.

Forudsætningen er det, der gør forskellen. Autentificeringstilsidesættelse er en funktion, der ikke er slået til som standard: den lader en portal eller gateway udstede en sessionscookie, så brugerne ikke skal autentificere sig ved hver forbindelse, på samme måde som et ihændehavertoken. Sårbarheden bliver først udnyttelig, når certifikatet, der krypterer og dekrypterer de cookies, også bruges til noget andet, for eksempel HTTPS-tjenesten på selve portalen eller gatewayen. Ét certifikat, to opgaver, og omgåelsen findes.

Se, hvad det gør ved jeres opgørelse. Berørte versioner går på tværs af PAN-OS 12.1, 11.2, 11.1 og 10.2, med rettede versioner i hver gren, plus Prisma Access 10.2 til 11.2.7-h12. Cloud NGFW er ikke berørt. Men en enhed på en berørt version med tilsidesættelse slået fra er ikke eksponeret, og en enhed med et dedikeret certifikat er det heller ikke. Jeres aktivstyring kender versionen. Den ved næsten med sikkerhed ikke, hvad certifikatet er bundet til. Så spørgsmålet, I kan besvare hurtigt, og spørgsmålet, der afgør jeres risiko, er to forskellige spørgsmål.

Hvordan juni-indbruddene så ud indefra

Arctic Wolf Labs beskriver en velkendt form udført kompetent. Efter at have oprettet en VPN-session uden legitimationsoplysninger tømte aktørerne LSASS og udtrak NTDS for at høste legitimationsoplysninger og bevægede sig derefter sideværts via PsExec og administrative Windows-delinger. I sagerne med dobbelt afpresning forlod data huset via Rclone til MEGA, før noget blev krypteret.

To driftsdetaljer fortjener at blive fremhævet. Ransomwaren blev klargjort i C:\PerfLogs\, en mappe som forskerne bemærker sjældent overvåges af værktøjer til filintegritet. Og aktørerne ryddede Windows-hændelseslogfiler i hele virksomheden med PowerShell. Opholdstiden varierede: nogle sager foretog først omfattende rekognoscering, andre gik hurtigt fra adgang til kryptering i hele virksomheden.

Rydningen af logfiler er den del, der har en planlægningsmæssig følge. Hvis jeres rekonstruktion af hændelsen afhænger af lokale Windows-hændelseslogfiler, fjerner denne aktør jeres rekonstruktion som et rutinetrin, ikke som en krusedulle. At videresende de logfiler væk fra værten til et sted, de samme legitimationsoplysninger ikke rækker, er ikke en opgradering af beredskabet. Det er forskellen på at have en undersøgelse og at have et gæt.

Begrænsede udnyttelsesforsøg var korrekt og ubrugeligt

Hold leverandørens sætning op mod udfaldet. Den 3. juni var Palo Alto Networks bekendt med begrænsede udnyttelsesforsøg. Sidst i juni rekonstruerede Arctic Wolf ransomwareindbrud, der begyndte med den samme fejl. Begge udsagn er sande, og det første ville aldrig kunne advare jer om det andet.

Grunden er strukturel og har intet med denne leverandør at gøre. En leverandørmeddelelse rapporterer, hvad leverandøren kan se: sager, der nåede supporten, telemetri fra kunder, der deler den, hændelser oplyst til den. Det er et ægte signal om leverandørens udsyn. Det er ikke en måling af, hvor mange angribere der besidder teknikken, og kan ikke være det, for afstanden mellem begrænsede forsøg og masseudnyttelse lukkes, når en fungerende exploit skifter hænder, ikke af noget leverandøren gør.

Den praktiske oversættelse er en vane, ikke et værktøj. Læs sprog om alvorlighed som en beskrivelse af, hvad der hidtil er observeret, og læs forudsætningen som en beskrivelse af jeres egen eksponering. Her er forudsætningen en certifikatbinding, I kan tjekke i dag, og den er stadig sand om en måned, når sproget om udnyttelse er gået videre.

Kontrollen, der tager en eftermiddag

Start med konfigurationen frem for opgraderingen, for den midlertidige løsning, Palo Alto Networks tilbyder, kræver intet servicevindue. Åbn autentificeringsfanerne på hver GlobalProtect-portal og -gateway. Er autentificeringstilsidesættelse slået fra, er I ikke eksponeret på den enhed og kan gå videre. Er den slået til, så bekræft, at certifikatet til tilsidesættelsescookien udelukkende tjener det formål og ikke deles med noget andet, og udsted et nyt, hvor det ikke er tilfældet. Det klarer de fleste bestande på en eftermiddag, og det holder, uanset om opgraderingen lander i dette kvartal.

Foretag derefter opgraderingen ordentligt, gren for gren, for hver PAN-OS-linje har sine egne rettede versioner frem for ét tal at huske. Og adskil først jeres håndhævelsespunkter på papir: Cloud NGFW ligger helt uden for, Prisma Access har særskilte rettede versioner, og en statusmelding om, at bestanden er lappet, vil uden den skelnen være forkert i den ene eller den anden retning. Europæiske operatører, der bruger disse gateways som grænse for en væsentlig eller vigtig enhed efter NIS2, har derudover det problem, at fristen for en væsentlig hændelse ikke holder pause, mens bestanden kortlægges.