Svarīgākais Latvijai

Svētdiena, 11. oktobris Šodien vārda dienu svin: Monta, Tince, Silva

Rīga: 10 °C, apmācies, vējš D 2 m/s (LVĢMC mērījums, Rīga Universitāte, 09:00) Rīga

ReliaQuest: ransomware grupas izmanto Palo Alto GlobalProtect ievainojamību CVE-2026-0257

Drošības firma ReliaQuest ziņo, ka Qilin un Settra ar autentifikācijas apiešanas kļūdu veido neatļautas VPN sesijas; ražotājs aicina nekavējoties instalēt labojumus.

ReliaQuest: ransomware grupas izmanto Palo Alto GlobalProtect ievainojamību CVE-2026-0257
Ilustratīvs attēls. Foto: Petter Lagson / Unsplash

Kiberdrošības firma ReliaQuest 11. oktobrī brīdināja, ka ransomware grupas, tostarp Qilin un Settra, aktīvi izmanto Palo Alto Networks PAN-OS GlobalProtect un Prisma Access autentifikācijas apiešanas ievainojamību CVE-2026-0257, lai bez derīgām akreditācijām izveidotu VPN savienojumus un iekļūtu iekšējos tīklos caur organizācijas pašu attālinātās piekļuves pakalpojumu.

Uzbrukuma veids apgrūtina atklāšanu: satiksme iet caur uzticamu VPN, tāpēc sākotnēji tā var izskatīties pēc ierastas attālinātā darba sesijas. ReliaQuest norāda, ka pēc iekļūšanas novērota arī Cobalt Strike, BloodHound un SharpHound aktivitāte, tāpēc aizsargiem jāpārbauda, kas notiek pēc aizdomīga VPN savienojuma, nevis jāuzskata pats savienojums par pierādījumu, ka lietotājs ir leģitīms.

Palo Alto Networks ievainojamību publiskoja 13. maijā. Oficiālajā konsultācijā tai piešķirts CVSS vērtējums 7,8 un augsta smaguma pakāpe ar augstāko ieteikto reakcijas steidzamību. Kļūda ļauj uzbrucējam bez derīgām akreditācijām apiet drošības ierobežojumus un izveidot neatļautu VPN savienojumu. Iedarbība ir atkarīga no konfigurācijas: GlobalProtect portālam vai vārtejai jābūt ieslēgtiem autentifikācijas override sīkfailiem un noteiktai sertifikātu konfigurācijai. Ne visi Palo Alto izvietojumi ir skarti; Panorama un Cloud NGFW nav ietekmēti.

Skartās versijas ietver PAN-OS 12.1, 11.2, 11.1 un 10.2, kā arī Prisma Access 11.2 un 10.2. Administratoriem jāsaskaņo precīza apkopes laidiena versija ar ražotāja laboto versiju tabulu. Arctic Wolf Labs jūnijā izmeklētajos incidentos CVE-2026-0257 bija sākotnējais iekļūšanas vektors, kas noveda līdz Qilin ransomware izvietošanai visā domēnā, tostarp akreditāciju zādzībai un laterālai pārvietošanai.

ReliaQuest rekomendē nekavējoties atjaunināt skartās iekārtas, pēc ielāpošanas pārtraukt visas aktīvās GlobalProtect sesijas un izmeklēt negaidītus savienojumus, tostarp ierīces ar saimniekdatora nosaukumu «kali» — tas ir izmeklēšanas pavediens, nevis pierādījums pats par sevi. Palo Alto Networks iesaka arī izveidot atsevišķu sertifikātu tikai autentifikācijas override sīkfailiem vai šo funkciju atslēgt, ja tā nav nepieciešama. ReliaQuest vērtē, ka izmantošana nākamo trīs mēnešu laikā ar lielu varbūtību turpināsies, kamēr nepārbaudītas vārtejas paliek pieejamas internetā.

Avoti

  1. Cyber Security News: ReliaQuest — ransomware groups exploit Palo Alto GlobalProtect CVE-2026-0257 cybersecuritynews.com
  2. Palo Alto Networks: CVE-2026-0257 PAN-OS GlobalProtect authentication bypass security.paloaltonetworks.com
  3. Arctic Wolf Labs: CVE-2026-0257 exploitation leading to Qilin ransomware arcticwolf.com

Rakstu sagatavojis MI, pamatojoties uz norādītajiem avotiem.

Komentāri 0

Tavs komentārs

Komentārus raksta lasītāji. Tie parādās pēc redakcijas pārbaudes. Saites nav atļautas.

Pārbaudes kods

Vēl nav komentāru. Uzraksti pirmo.