Sploitus

Exploit for CVE-2026-0257-PoC

kitploit · 2026-08-27

Exploit Code

MARKDOWN162 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-AKASHSINGH0454-CVE-2026-0257-POC
# CVE-2026-0257 — تجاوز المصادقة في PAN-OS GlobalProtect

## إثبات مفهوم للكشف عن بُعد

![CVE](https://img.shields.io/badge/CVE-2026--0257-red) ![Severity](https://img.shields.io/badge/Severity-MEDIUM%204.7-orange) ![PAN--OS](https://img.shields.io/badge/Vendor-Palo%20Alto%20Networks-blue) ![Detection Only](https://img.shields.io/badge/Type-Detection%20Only-green)

> **للكشف فقط. لا استغلال. لا إرسال بيانات اعتماد. لا تزوير لملفات تعريف الارتباط.**

* * *

## نظرة عامة

CVE-2026-0257 هو ثغرة تجاوز مصادقة (CWE-565 — الاعتماد على ملفات تعريف الارتباط دون التحقق منها والتحقق من سلامتها) في مدخل GlobalProtect وبوابة عبور GlobalProtect في نظام PAN-OS من Palo Alto Networks. عندما تكون ملفات تعريف الارتباط الخاصة بتجاوز المصادقة مفعّلة ويوجد إعداد شهادة معيّن، يمكن لمهاجم غير مصادَق تجاوز قيود الأمان وإنشاء اتصال VPN غير مصرح به.

  * **الإعلان الأمني:** https://security.paloaltonetworks.com/CVE-2026-0257
  * **CVSS 4.0:** 4.7 (متوسط) / أساسي: 7.8
  * **CWE:** CWE-565
  * **المكوّنات المتأثرة:** مدخل GlobalProtect، بوابة عبور GlobalProtect
  * **غير المتأثرة:** Panorama، Cloud NGFW



* * *

## الإصدارات المتأثرة

* * *

## الإعدادات المطلوبة لتحقق الثغرة

لا تنطبق الثغرة إلا عندما تكون **ملفات تعريف الارتباط الخاصة بتجاوز المصادقة مفعّلة** على المدخل أو بوابة العبور. للتحقق:

**المدخل (Portal):** الشبكة → GlobalProtect → البوابات → الوكيل → إعدادات الوكيل → علامة تبويب المصادقة

  * خيار "إنشاء ملف تعريف ارتباط لتجاوز المصادقة" أو "قبول ملف تعريف ارتباط لتجاوز المصادقة" محدد



**بوابة العبور (Gateway):** الشبكة → GlobalProtect → بوابات العبور → الوكيل → إعدادات العميل → علامة تبويب تجاوز المصادقة

  * خيار "قبول ملف تعريف ارتباط لتجاوز المصادقة" محدد



* * *

## هذه الأداة

`cve_2026_0257_check.py` يقوم بكشف عن بُعد سلبي للقراءة فقط:

  1. **كشف مدخل/بوابة عبور GP** — يفحص نقاط نهاية قياسية غير مصادقة للتأكد من وجود GlobalProtect
  2. **بصمة إصدار PAN-OS** — يقرأ الإصدار من ترويسات الخادم، صفحة تسجيل الدخول HTML، واستجابة XML الخاصة بـ `/global-protect/portal/config.esp`
  3. **مؤشر ملفات تعريف الارتباط لتجاوز المصادقة** — يبحث عن إشارات سلوكية تفيد بأن تجاوز المصادقة المستند إلى ملفات تعريف الارتباط قد يكون مفعّلاً
  4. **التحقق من نطاق الإصدار** — يقارن الإصدار المكتشف بجميع النطاقات المتأثرة المحددة في الإعلان الأمني



### ما لا تقوم به هذه الأداة

  * لا تُرسل بيانات اعتماد
  * لا تزوّر أو تعيد تشغيل ملفات تعريف الارتباط الخاصة بالمصادقة
  * لا تحاول إنشاء اتصال VPN
  * لا تكتب أو تعدّل أي شيء على النظام المستهدف



* * *

## المتطلبات

  * Python 3.8+
  * لا تبعيات خارجية (المكتبة القياسية فقط)



* * *

## الاستخدام

root@kitploit:~
    
    
    # Single target (default port 443)
    python3 cve_2026_0257_check.py vpn.example.com
    
    # Custom port
    python3 cve_2026_0257_check.py vpn.example.com:8443
    
    # Multiple targets
    python3 cve_2026_0257_check.py host1 host2 host3
    
    # JSON output
    python3 cve_2026_0257_check.py vpn.example.com --json
    
    # Adjust timeout
    python3 cve_2026_0257_check.py vpn.example.com --timeout 15
    

* * *

## المخرجات

root@kitploit:~
    
    
    ============================================================
      Target  : vpn.example.com:443
      Verdict : LIKELY_VULNERABLE
    ============================================================
      GP Portal reachable  : True
      GP Gateway reachable : True
      PAN-OS version       : 11.2.7-h3
      Auth-cookie indicator: True
      Version vulnerable   : True
    
      Notes:
        • GlobalProtect portal page found at /global-protect/login.esp (HTTP 200)
        • GlobalProtect gateway endpoint present (HTTP 400)
        • Version from /global-protect/portal/config.esp: 11.2.7-h3
        • portal/config.esp returned HTTP 200 with body — may indicate auth-override cookie acceptance is enabled
    
      [!] Host appears to run a vulnerable PAN-OS version.
          Verify auth-override cookie config per the advisory:
          https://security.paloaltonetworks.com/CVE-2026-0257
    

### قيم النتائج

النتيجة| المعنى  
---|---  
`LIKELY_VULNERABLE`| مدخل GP مكشوف + الإصدار ضمن النطاق المعروف بأنه متأثر  
  
* * *

## المعالجة

وفقًا للإعلان الأمني الرسمي:

  1. **الترقية** إلى إصدار PAN-OS مُصلَح (انظر الجدول أعلاه)
  2. **أو استخدام شهادة مخصصة** حصريًا لملفات تعريف الارتباط الخاصة بتجاوز المصادقة — لا تُعِد استخدام شهادة المدخل/بوابة العبور
  3. **أو تعطيل تجاوز المصادقة** بالكامل عبر إلغاء تحديد الخيارات ذات الصلة في إعدادات المدخل وبوابة العبور



بعد تطبيق التحديث، سيتعين على المستخدمين إعادة المصادقة مرة واحدة حيث يُعاد توليد ملف تعريف الارتباط باستخدام طريقة أكثر أمانًا.

* * *

## الإفصاح

  * **الاكتشاف:** داخليًا بواسطة فريق PSIRT في Palo Alto Networks
  * **النشر:** 2026-05-13
  * **حالة الاستغلال:** لا يُعرف عن استغلال خبيث حتى تاريخ النشر



* * *

## الجانب القانوني

هذه الأداة مخصصة للاستخدام على الأنظمة التي تملكها أو التي لديك إذن كتابي صريح لاختبارها. الاستخدام غير المصرح به ضد أنظمة لا تملكها غير قانوني. لا يتحمل المؤلفون أي مسؤولية عن إساءة الاستخدام.