NIS2 50+ salariés ou €10M+ CA : reporting d’incident en 72h obligatoire. Reporting d’incident en 72h obligatoire. Êtes-vous prêt ? →
Skip to main contentSkip to footer

PAN-OS GlobalProtect CVE-2026-0257 : neutraliser le bypass VPN

PAN-OS GlobalProtect CVE-2026-0257 est désormais exploitée activement : la faille de contournement d’authentification du portail VPN GlobalProtect et de Prisma Access ouvre l’accès direct au réseau interne, sans identifiants valides. BleepingComputer confirme que l’exploitation a commencé le 17 mai 2026 et s’accélère cette semaine. Pour les PME-ETI qui ont fait confiance à Palo Alto comme passerelle d’accès distant, la fenêtre de patch se referme rapidement.

CVE-2026-0257 : la faille critique qui contourne le VPN GlobalProtect

La vulnérabilité CVE-2026-0257 (CVSS 7.8) affecte le portail GlobalProtect sur les pare-feux PAN-OS, ainsi que les déploiements Prisma Access. Un attaquant non authentifié peut, dans certaines configurations du portail, contourner totalement le mécanisme d’authentification SAML/RADIUS et obtenir une session VPN valide. Une fois la session ouverte, l’accès au réseau interne est identique à celui d’un utilisateur légitime : SMB, RDP, partages applicatifs, contrôleur de domaine.

Les conditions d’exploitation publiées :

  • Portail GlobalProtect exposé sur internet (configuration par défaut pour télétravail).
  • Profil d’authentification utilisant SAML, certains modes RADIUS, ou un fallback mal configuré.
  • Versions PAN-OS 10.2.x, 11.0.x, 11.1.x et 11.2.x non patchées.

L’exploitation observée depuis le 17 mai reste discrète : pas de bruit kernel, pas de crash, juste une session VPN qui n’aurait jamais dû exister. La détection passe par la corrélation logs portail + logs domaine, pas par les sondes réseau classiques.

Pourquoi cette faille concerne directement les PME-ETI

Palo Alto reste un fournisseur premium, mais sa pénétration en PME-ETI a explosé via les offres managées et les déploiements Prisma Access. Trois raisons rendent CVE-2026-0257 particulièrement dangereuse pour ce segment :

  • Le portail VPN est la porte d’entrée du télétravail. S’il tombe, le périmètre interne tombe avec lui.
  • Les PME-ETI patchent rarement les firewalls aussi vite que les serveurs. Un redémarrage du portail GlobalProtect coupe tout le télétravail ; le réflexe est de reporter.
  • Les configurations SAML sont souvent figées. Reconfigurer le fournisseur d’identité est perçu comme risqué, donc évité.

Résultat : une fenêtre d’exposition de plusieurs semaines, alors que l’exploitation est déjà active depuis deux semaines.

Patcher CVE-2026-0257 : versions cibles et procédure

Palo Alto a publié les versions corrigées. La priorité absolue pour les équipes sécurité :

  • PAN-OS 11.2.x → mettre à jour vers la dernière version corrective publiée par Palo Alto.
  • PAN-OS 11.1.x → idem, suivre l’advisory officiel.
  • PAN-OS 11.0.x → mise à jour vers la version corrective de la branche.
  • PAN-OS 10.2.x → mise à jour vers la version corrective ou planification d’une migration de branche.
  • Prisma Access : Palo Alto a poussé la correction côté cloud, mais vérifier que les portails dédiés sont bien sur la révision corrigée.

Procédure recommandée pour minimiser la coupure :

  • Déclarer une fenêtre de maintenance courte (15 minutes suffisent en HA actif-passif).
  • Pré-télécharger l’image PAN-OS sur les deux nœuds.
  • Patcher le nœud passif d’abord, basculer, patcher le nœud actif.
  • Vérifier la cohérence de la configuration HA après bascule.

Mesures de mitigation immédiates si le patch est différé

Si la fenêtre de patch ne peut pas être ouverte tout de suite, plusieurs mesures temporaires réduisent l’exposition :

  • Restreindre l’accès au portail GlobalProtect par géolocalisation via le pare-feu lui-même ou un WAF en amont — bloquer les pays hors zone d’usage métier.
  • Forcer le MFA hardware (FIDO2 / YubiKey) sur le profil GlobalProtect, ce qui réduit l’impact d’un contournement SAML.
  • Activer la journalisation détaillée des authentifications portail et corréler avec l’IdP : toute session VPN sans trace d’authentification SAML correspondante doit être traitée comme une intrusion.
  • Désactiver temporairement les profils RADIUS de fallback si l’organisation peut basculer en SAML pur.

Détection d’une exploitation déjà en cours

Avant et après le patch, traquer les indicateurs d’une session déjà compromise. Trois requêtes à passer immédiatement sur le SIEM :

  • Sessions GlobalProtect ouvertes depuis des adresses IP jamais observées historiquement pour l’utilisateur (geo-anomalie + ASN exotique).
  • Sessions VPN dont l’identifiant utilisateur n’apparaît pas dans les logs SAML/IdP correspondants sur la même fenêtre temporelle.
  • Pic d’activité SMB/RDP en interne juste après une ouverture de session GlobalProtect — signature classique du mouvement latéral post-bypass.

Si l’une de ces requêtes ressort positive, isoler les comptes concernés, forcer la rotation des secrets accessibles, et déclencher la procédure d’incident. La vulnérabilité CVE-2026-0257 donne l’accès initial — ce qui se passe ensuite dépend uniquement du niveau de durcissement interne.

Ce que ucyber.ai recommande aux PME-ETI

Notre position est claire : patcher PAN-OS GlobalProtect cette semaine, sans attendre le créneau habituel du mois suivant. Le délai entre publication de l’advisory et exploitation industrielle est désormais inférieur à 14 jours sur la quasi-totalité des CVE critiques ; cette faille l’a démontré une fois de plus. Pour aller plus loin sur l’écosystème de défense agentique des PME-ETI, voir notre dossier Glasswing : l’IA défensive face à 10 000 failles critiques et notre analyse Cisco Secure Workload CVE-2026-20223.

La CVE-2026-0257 n’est pas une faille de plus dans la liste mensuelle : c’est un bypass d’authentification activement exploité sur une passerelle d’accès distant. Patcher est le travail ; vérifier qu’aucune session illégitime n’a déjà été ouverte est la moitié du travail qui reste.

Sources

Renforcez dès maintenant la cybersécurité de votre PME ou ETI avec ucyber.ai.
Évaluez votre niveau de sécurité ou
contactez-nous pour en savoir plus.
Suivez-nous sur LinkedIn.

Réserver 15 min — diagnostic