El NCSC ha publicado una alerta sobre activa explotación PAN-OS relacionada con una vulnerabilidad grave en las partes de GlobalProtect (portal y gateway). Según el aviso, el fallo ya está siendo aprovechado de forma activa y puede permitir acceso no autorizado a sistemas internos.
Si tu organización utiliza PAN-OS para gestionar accesos remotos mediante VPN, este es un recordatorio urgente: no basta con “vigilar”. Lo importante es actuar ya para reducir el riesgo.
Qué está pasando con la activa explotación PAN-OS
La alerta indica que se está explotando una vulnerabilidad catalogada como muy grave, con una puntuación CVSS de 9.1 sobre 10. El motivo es claro: un atacante podría conseguir entrar a entornos internos sin autorización, usando como vía una conexión VPN.
El NCSC espera que el volumen y el alcance de los ataques crezcan con el tiempo, en parte porque existe interés de los ciberdelincuentes por los llamados edge devices (dispositivos ubicados en el perímetro de la red empresarial). Estos equipos suelen funcionar como punto de entrada a infraestructura crítica.
Qué producto está involucrado: PAN-OS y GlobalProtect
PAN-OS es el sistema operativo de Palo Alto Networks usado para tareas de seguridad de red. Entre sus funciones, se emplea para gestionar conexiones VPN a través de GlobalProtect, específicamente mediante sus componentes de portal y gateway.
En otras palabras: si tu despliegue permite accesos remotos con GlobalProtect, la vulnerabilidad puede impactar el flujo de autenticación y abrir una puerta hacia sistemas internos.
Cómo puede aprovecharse la vulnerabilidad (CVE-2026-0257)
La vulnerabilidad identificada como CVE-2026-0257 posibilita que un atacante no autenticado intente obtener acceso por una conexión VPN, siempre que la configuración cumpla determinadas condiciones.
Según el NCSC, para que el abuso funcione se requieren dos elementos clave:
- Reutilización de certificados (HTTPS) para el proceso en cuestión.
- Que esté activada una opción relacionada con el manejo de cookies de autenticación, concretamente “Generate cookie for authentication override” o “Accept cookie for authentication override”.
Además, el aviso menciona que un proveedor de seguridad (Rapid7) reporta que la explotación está en curso desde el 17 de mayo. También existe una prueba de concepto pública que describe el método de aprovechamiento.
Por qué esto es peligroso para tu organización
Si la vulnerabilidad no se corrige, un atacante podría usar el acceso por VPN para alcanzar sistemas internos. A partir de ahí, los impactos pueden ser variados:
- Riesgo de filtración de datos (dado que el acceso puede permitir explorar información interna).
- Interrupción o manipulación de procesos de negocio.
- Posibles ataques adicionales dentro de la red, ya que una intrusión inicial suele facilitar etapas posteriores.
La combinación de “acceso remoto” y “perímetro” hace que este tipo de fallos sea especialmente sensible: incluso con controles internos, un atacante que entra por la vía VPN puede intentar moverse lateralmente.
Qué versiones son vulnerables y cuáles no
El NCSC recomienda revisar el detalle de versiones directamente en la tabla publicada por Palo Alto Networks. En la alerta se aclara una excepción importante:
- Cloud NGFW y Panorama no están considerados como vulnerables.
Esto significa que el impacto depende del producto, la función y la versión que tengas desplegada. Por eso conviene confirmar la situación exacta en tu entorno antes de priorizar medidas.
Qué hacer ahora: instala los parches cuanto antes
La recomendación del NCSC es directa: instalar rápidamente las actualizaciones de seguridad publicadas por Palo Alto Networks para corregir el problema.
El objetivo es simple: eliminar la capacidad de explotación y reducir la ventana de riesgo. Si no estás seguro de qué versión ejecutas o si tu instalación forma parte del flujo de GlobalProtect, el NCSC sugiere contactar con tu proveedor de servicios de TI para validar el estado.
Consejo operativo para equipos de TI
Antes (o durante) el proceso de actualización, puede ayudarte:
- Confirmar si tu infraestructura utiliza GlobalProtect portal y/o gateway.
- Verificar si tus configuraciones podrían haber habilitado la reutilización de certificados y la opción de override relacionada con cookies.
- Planificar el despliegue de parches con un calendario que minimice impacto en el acceso remoto.
Estas acciones no sustituyen el parche, pero permiten priorizar qué equipos abordar primero.
Detección: indicadores de compromiso y apoyo para monitoreo
Además de aplicar actualizaciones, el NCSC menciona que Rapid7 ha compartido Indicators of Compromise (IoC’s) que pueden apoyar la detección de intentos de abuso.
Si tienes capacidades de monitoreo y correlación (por ejemplo, en registros, sistemas SIEM o telemetría de seguridad), estos IoC’s pueden ayudarte a buscar señales asociadas a la explotación. Si careces de recursos internos, el NCSC recomienda solicitar asistencia a tu servicio de TI para gestionar tanto el updating como la detección.
Preguntas frecuentes para reducir la probabilidad de impacto
“¿Cómo sé si me afecta la activa explotación PAN-OS?”
Revisa si tu entorno usa PAN-OS con GlobalProtect y confirma la versión en la tabla de vulnerabilidad. Además, valida si existen configuraciones relacionadas con reutilización de certificados y opciones de autenticación por cookies mencionadas en la alerta.
“¿Qué pasa si no puedo actualizar de inmediato?”
La recomendación principal sigue siendo actualizar lo antes posible. En caso de limitaciones operativas, coordina con tu equipo de TI para evaluar riesgos, acelerar el plan de actualización y, mientras tanto, fortalecer monitoreo con IoC’s. El NCSC enfatiza que el abuso ya está ocurriendo.
“¿Están afectados Panorama o Cloud NGFW?”
El NCSC indica explícitamente que Cloud NGFW y Panorama no están considerados como vulnerables en esta alerta.
Conclusión
La alerta del NCSC deja un mensaje claro: existe activa explotación PAN-OS aprovechando una vulnerabilidad crítica (CVE-2026-0257) en componentes de GlobalProtect. El riesgo principal es el acceso no autorizado a sistemas internos, con consecuencias que pueden incluir filtraciones, interrupciones y ataques posteriores.
Tu mejor ruta de acción es instalar las actualizaciones de seguridad cuanto antes, confirmar versiones afectadas y apoyar la detección con IoC’s. Si necesitas ayuda para validar el entorno, no dudes en pedir apoyo a tu equipo o proveedor de servicios de TI.
Fuente: https://www.ncsc.nl/alerts/actief-misbruik-kwetsbaarheid-in-palo-alto-networks-pan-os
