Direct naar de inhoud
Beveiligingsnieuws

Actief misbruik PAN-OS: update nu nodig

actief misbruik PAN-OS

Er circuleren al langere tijd waarschuwingen over kwetsbaarheden in netwerk- en VPN-oplossingen, maar dit bericht van het NCSC vraagt om snelle actie. Er is namelijk actief misbruik PAN-OS vastgesteld: een ernstige kwetsbaarheid wordt momenteel ingezet tegen omgevingen die gebruikmaken van de GlobalProtect portal- en gatewaycomponenten.

Omdat het lek is beoordeeld als zeer ernstig (CVSS-score 9.1), kan misbruik leiden tot ongeautoriseerde toegang tot interne systemen. Hieronder lees je wat er speelt, waarom dit vooral interessant is voor aanvallers en welke stappen je nu kunt nemen.

Wat is PAN-OS en waarom is GlobalProtect belangrijk?

PAN-OS is het besturingssysteem van Palo Alto Networks. Het wordt gebruikt voor netwerkbeveiliging en speelt een rol bij het beheren van VPN-verbindingen via GlobalProtect. Denk hierbij aan de portal en gateway die verkeer en toegangsaanvragen begeleiden tussen internet en (delen van) je bedrijfsnetwerk.

Juist die verbindingen maken VPN-omgevingen aantrekkelijk: als een aanvaller via de voordeur binnenkomt, ligt de weg naar verdere doelen binnen de organisatie vaak open.

Hoe werkt het misbruik volgens de melding?

Het gaat om de kwetsbaarheid met kenmerk CVE-2026-0257. Het belangrijkste punt is dat een aanvaller niet-geauthenticeerd kan proberen toegang te krijgen tot interne systemen via een VPN-verbinding, mits bepaalde configuratie-instellingen aan staan.

Concreet moet aan beide onderstaande voorwaarden zijn voldaan:

  • (HTTPS-)certificaten worden hergebruikt
  • De optie “Generate cookie for authentication override” of “Accept cookie for authentication override” is ingeschakeld

Volgens informatie van securitybedrijf Rapid7 wordt deze aanpak actief misbruikt sinds 17 mei. Er is ook publieke proof-of-conceptcode gedeeld waarin de misbruikmethode wordt beschreven.

Het NCSC verwacht bovendien dat het volume van aanvallen kan toenemen. Dat komt niet alleen door de ernst van het lek, maar ook door de interesse van cybercriminelen in zogenaamde edge devices—apparatuur aan de rand van een netwerk. Zulke devices vormen vaak een toegangspoort tot interne omgevingen.

Wat kan er misgaan als je niet update?

Als je deze kwetsbaarheid niet aanpakt, bestaat het risico dat een aanvaller via de VPN toegang krijgt tot interne systemen. Daarmee ontstaat de mogelijkheid voor verschillende typen schade, zoals:

  • datalekken
  • verstoring van bedrijfsprocessen
  • verdere aanvallen binnen het netwerk

Met andere woorden: zelfs als je omgeving vandaag nog “veilig lijkt”, kan het misbruik zich uitbreiden zodra toegang is verkregen.

Welke versies zijn kwetsbaar?

Niet elke opstelling is automatisch kwetsbaar. Het NCSC adviseert om de tabel op de website van Palo Alto Networks te raadplegen voor een overzicht van welke versies getroffen zijn.

Daarnaast staat in de melding expliciet dat Cloud NGFW en Panorama niet kwetsbaar zijn. Heb je twijfel over je exacte implementatie? Laat dan je IT-dienstverlener of securityteam meekijken naar de gebruikte componenten en versies.

Actiepunten: update en controleer op misbruik

Palo Alto Networks heeft beveiligingsupdates uitgebracht die het probleem verhelpen. Het NCSC benadrukt dat je deze updates zo snel mogelijk moet (laten) installeren.

1) Installeer de beveiligingsupdates

Werk eerst je PAN-OS componenten bij naar de versie(s) die de kwetsbaarheid patchen. Kun je niet snel bepalen welke versie je gebruikt of of je de juiste componenten hebt? Schakel je IT-dienstverlener in om dit te verifiëren.

2) Gebruik de IoC’s om te detecteren

Rapid7 heeft Indicators of Compromise (IoC’s) gedeeld die kunnen helpen om misbruik te herkennen. Het is verstandig om deze IoC’s te gebruiken in je detectie- en monitoringsproces.

Ook hierbij geldt: als je niet zeker weet hoe je IoC’s het beste integreert of onderzoekt, vraag om ondersteuning. Zo verklein je de kans dat signalen worden gemist.

3) Beoordeel of je configuratie risico’s bevat

Omdat het misbruik afhankelijk is van specifieke configuratie-instellingen, is het extra waardevol om te controleren of je omgeving voldoet aan de voorwaarden die in de melding worden genoemd. Waar nodig kun je niet alleen patchen, maar ook de instellingen aanscherpen.

Waarom dit nu prioriteit heeft

Het bijzondere aan deze alert is niet alleen de ernst van CVE-2026-0257, maar ook dat het actief misbruik PAN-OS betreft: aanvallen zijn al gestart en er is publieke informatie beschikbaar waardoor het misbruik schaalbaar kan worden. Het NCSC verwacht bovendien dat de omvang van het misbruik verder toeneemt.

Daarom is het verstandig om updates niet uit te stellen tot “een later moment in de planning”. Neem dit mee in je eerstvolgende wijzigingsvenster of versnel het traject, zeker als je GlobalProtect portal of gateway in gebruik hebt.

Conclusie

Er is vastgesteld dat er momenteel misbruik wordt gemaakt van een zeer ernstige kwetsbaarheid in PAN-OS die verband houdt met GlobalProtect. Door snel de beveiligingsupdates te installeren, je versies te verifiëren en te controleren met IoC’s, verklein je de kans op ongeautoriseerde toegang tot interne systemen aanzienlijk.

Heb je hulp nodig bij het updaten of het detecteren van signalen? Neem dan contact op met je IT-dienstverlener of securityteam en pak de benodigde acties met prioriteit op.

Bron: https://www.ncsc.nl/alerts/actief-misbruik-kwetsbaarheid-in-palo-alto-networks-pan-os