Коротко: 13 мая 2026 года Palo Alto Networks закрыла уязвимость CVE-2026-0257 в корпоративном VPN-шлюзе GlobalProtect — брешь высокой опасности (CVSS 7.8), позволяющую войти в VPN без логина и пароля через поддельные cookie аутентификации. Летом 2026 года её взяли на вооружение вымогатели Qilin: через дырявый VPN они попадают в корпоративную сеть и за считанные часы разворачивают шифровальщик. Ниже — как устроен обход, кому это угрожает и что делать.
Что произошло
GlobalProtect — это корпоративный VPN-шлюз Palo Alto Networks: сотрудники подключаются через него к рабочей сети из дома или в поездке. В мае 2026 года вендор выпустил патч для CVE-2026-0257, но затем повысил её приоритет — выяснилось, что брешь активно эксплуатируют. Причина в том, что шлюз доверял так называемым cookie «переопределения аутентификации» (authentication override) без должной проверки их подлинности и целостности. При включённой функции и определённой конфигурации сертификатов злоумышленник мог подделать такой cookie и установить VPN-сессию, не зная ни логина, ни пароля.
Уязвимы версии PAN-OS 10.2, 11.1, 11.2 и 12.1, а также Prisma Access 10.2.0 и 11.2.0; облачный Cloud NGFW не затронут. Американское агентство CISA внесло CVE-2026-0257 в список активно эксплуатируемых уязвимостей (KEV). Это не первый случай, когда именно устройство периметра становится входной дверью в сеть — мы уже разбирали похожий обход аутентификации в межсетевом экране Check Point.
Как работает обход входа
Классу этой ошибки в отраслевой классификации соответствует формулировка «доверие к cookie без проверки подписи и целостности». Проще говоря, шлюз принимал на веру специальный служебный cookie, по которому решал, что пользователь уже прошёл проверку. Подделав этот маркер, атакующий убеждал GlobalProtect, что вход уже состоялся, и получал полноценную VPN-сессию изнутри периметра — там, где обычно находятся только доверенные сотрудники.
Исследователи Arctic Wolf Labs зафиксировали серию таких вторжений в июне 2026 года. Атакующие поднимали SSL-VPN-сессии GlobalProtect с машин, представлявшихся именем хоста «kali», с пересекающимися IP-адресами — признак общей инфраструктуры эксплуатации.
Что делают вымогатели Qilin после входа
Оказавшись внутри сети, операторы вымогателя Qilin действовали быстро. Они выгружали учётные данные из памяти процесса LSASS и извлекали базу паролей домена (NTDS) методом Install From Media, перехватывали административные аккаунты и распространялись по сети через инструмент PsExec и административные общие папки Windows. Шифровальщик складывали в каталог C:\PerfLogs\ и запускали, а часть данных предварительно выгружали в облако MEGA через утилиту Rclone — классическое двойное вымогательство: сначала кража, затем шифрование. В финале атакующие затирали журналы, уничтожая следы.
Итог для жертвы — зашифрованная инфраструктура, украденные данные и требование выкупа. И всё это начинается с одного поддельного cookie на публично доступном VPN-шлюзе.
Что это значит для обычного пользователя
Важно не путать два разных «VPN». GlobalProtect — это корпоративный шлюз удалённого доступа, который стоит на периметре компании; это не потребительский сервис приватности, который вы ставите на телефон. Поэтому лично ваше VPN-приложение эта уязвимость не затрагивает. Но если ваш работодатель, банк или другой сервис, которым вы пользуетесь, держал уязвимый GlobalProtect, ваши данные могли оказаться в руках вымогателей вместе со всей корпоративной сетью.
Более общий урок: устройство, которое должно защищать доступ, при неверной настройке и несвоевременном обновлении само превращается в дверь для атаки. Безопасность VPN определяется не только шифрованием канала, но и тем, как проверяется вход и насколько быстро ставятся патчи.
Как защититься
Администраторам — обновиться немедленно. Установите исправленные версии PAN-OS (например, 12.1.7, 11.2.12, 10.2.18-h6 или соответствующие хотфиксы), отключите функцию Authentication Override, ограничьте доступ к порталу GlobalProtect доверенными IP-адресами и после обновления заставьте пользователей пройти повторную аутентификацию. Проверьте журналы на подозрительные VPN-сессии.
Обычным пользователям — усилить личную гигиену. Включите двухфакторную аутентификацию везде, где можно, используйте уникальные пароли в менеджере и следите за уведомлениями о входах. Это не остановит взлом чужого сервера, но снизит цену утечки лично для вас.
Защищайте своё соединение в недоверенных сетях. Персональный no-logs VPN шифрует ваш трафик и подменяет реальный IP адресом сервера, поэтому чужая сеть (открытый Wi-Fi, кафе, отель) не видит, что вы передаёте. Честная граница: такой VPN защищает данные в пути и вашу приватность в сети — он не чинит чужой корпоративный шлюз и не отменяет взлом сервера, которым вы не управляете. Это один слой защиты, а не панацея. LiMP VPN — no-logs-сервис для iOS и Android; смотрите тарифы и следите за новостями безопасности в нашем блоге.
Источники
Материал подготовлен по официальному бюллетеню Palo Alto Networks, разбору атаки Arctic Wolf Labs и публикации BleepingComputer. Уязвимость включена в каталог активно эксплуатируемых CISA KEV.
