WASHINGTON, D.C. / LONDON (IT BOLTWISE) – CISA hat CVE-2026-0257 als akut eingestuf und warnt vor bereits aktiven Angriffen auf PAN-OS Firewalls. Der Exploit zielt darauf ab, die Authentifizierung an GlobalProtect-Gateways zu umgehen, indem die Software manipulierte Authentifizierungs-Cookies unzureichend pr ft. Betroffen sind vor allem Systeme, bei denen „Authentication Override“ aktiv ist und ein gemeinsames Zertifikat verwendet wird. Unternehmen sollten Patches zeitnah einspielen oder die betroffene Funktion mit Workarounds umgehend abschalten.

CISA hat CVE-2026-0257 in den Katalog bekannter, ausgenutzter Schwachstellen aufgenommen und damit die Dringlichkeit deutlich gemacht: Die Sicherheitsl cke in PAN-OS wird offenbar bereits in Angriffen verwendet. Im Kern geht es nicht um einen theoretischen Angriffsweg, sondern um eine Authentifizierungs-Umgehung an GlobalProtect-Gateways. Das Risiko steigt besonders dort, wo „Authentication Override“ aktiviert ist und ein gemeinsames Zertifikat f r Authentifizierungs-Cookies genutzt wird. F r Betreiber bedeutet das: Patchen allein reicht nicht, wenn betriebliche Defaults und Auth-Profile nicht zeitnah nachgezogen werden.
Technisch betrachtet liegt die Schwachstelle in der Validierung von Cookies. Vereinfacht gesagt vertraut die betroffene PAN-OS-Komponente Authentifizierungs-Cookies, obwohl sie durch Angreifer manipuliert werden k nnen. Wenn die Cookie-Pr fung nicht ausreichend stringent ist, kann ein Angreifer einen Zustand erzeugen, der wie erfolgreich durchlaufene Authentifizierung aussieht, obwohl der Ursprung nicht vertrauensw rdig ist. In einer Zero-Trust-Umgebung, in der VPN- und Gateways ohnehin als kritische Trust-Anker gelten, wird dieser Fehler besonders wirksam: Der „Durchgriff“ auf die Session-Logik kann dann als Br cke f r weitere Angriffe dienen.
Historisch erinnern sich viele Teams daran, dass Authentifizierungs- und Session-Validierungsfehler wiederkehrende Muster in der Cybercrime-Landschaft sind. Seit Jahren ist zu beobachten, dass Angreifer weniger „neue“ Exploits brauchen, sondern g nstig ausgerollte Schwachstellen in zentralen Komponenten bevorzugen: VPN-Gateways, Reverse Proxies und zentral gesteuerte Policy-Engines. Genau hier setzen diese aktuellen Angriffe an, weil GlobalProtect als unternehmensnahes Remote-Access-Bauteil in vielen Netzen fest verankert ist. Dass der Exploit bereits am 17. Mai 2026 in der Wildnis beobachtet wurde, unterstreicht zudem die kurze Zeitspanne zwischen Entdeckung und erfolgreicher Ausnutzung.
Der Marktkontext zeigt, wie schnell sich die Lage auch bei unterschiedlichen NGFW- und VPN-Anbietern entwickelt. W hrend PAN-OS hier direkt betroffen ist, gilt das zugrunde liegende Risiko f r alle Gateways, die Authentifizierung, Cookie-Handling und Policy-Entscheidungen vereinigen. Sicherheitsverantwortliche vergleichen deshalb h ufig auch Alternativen wie Fortinet FortiGate oder Check Point, insbesondere mit Blick auf Patch-Tempo, Automationsgrad im Deployment und die Ausgereiftheit von Hardening-Standards. Dass Forscher von Rapid7 zwei Angriffswellen beschrieben haben – darunter eine erste Nutzung ber Vultr-Infrastruktur und später ber IP-Adressen eines weiteren Anbieters – passt in das typische Muster: Infrastruktur wird rotiert, aber die Schwachstelle bleibt der eigentliche Hebel.
Aus Expertenperspektive ist vor allem der Betriebskontext entscheidend. Wenn etwa identische MAC-Adressen sowie wiederkehrende Maschinennamen (GP-CLIENT und DESKTOP-GP01) auf einen hnlichen Akteur hindeuten, spricht das f r automatisierte Kampagnen mit Wiederverwendung von Komponenten. Noch relevanter ist der beobachtete Erfolg bei der zweiten Welle: Angreifer konnten VPN-IP-Adressen zugewiesen bekommen und damit die Authentifizierung nachweislich umgehen. Das bedeutet praktisch, dass vorhandene Monitoring-Regeln allein – etwa nur auf Basis von Anmeldeversuchen – zu sp t greifen k nnen. Stattdessen m ssen Security-Teams ihre Erkennungslogik st rker auf Session-Anomalien, Cookie-Entropie und Pfad-/Policy-Korrelationen ausrichten.
F r die Priorisierung bei Patches nennt die Meldung konkrete betroffene Versionen. Dazu geh ren die Release-Zyklen 12.1, 11.2, 11.1 und 10.2, wobei Notfall-Patches von Palo Alto Networks f r PAN-OS in den Versionen 12.1.4-h6, 11.2.12, 11.1.15 und 10.2.18-h6 bereitgestellt wurden. Zus tzlich sind Prisma-Access-Varianten betroffen, n mlich 11.2.7-h13 und 10.2.10-h36. Wichtig ist die Abgrenzung: Die Verwaltungsplattform Panorama und Cloud NGFW sollen nicht betroffen sein. Trotzdem bleiben ältere, nicht mehr unterst tzte PAN-OS-Versionen (etwa 9.0, 9.1 und 10.0) problematisch, weil dann Sicherheitsupdates ausbleiben.
Damit verschiebt sich die Frage von „Welche Version läuft?“ zu „Welche Betriebsentscheidung steht dahinter?“. Wer nicht sofort patchen kann, soll laut Empfehlung die Authentication-Override-Funktion deaktivieren oder auf ein dediziertes Authentifizierungszertifikat umstellen. Das ist mehr als ein Workaround: Es reduziert die Angriffsfl che, indem der Pfad, in dem Cookie-Validierung zu einer Session-Freigabe f hrt, geschlossen oder neu verankert wird. Der technische Vergleich hilft dabei, die Tragweite einzuordnen: Im Unterschied zu reinem Netzsegmentierungsschutz (der lateral hilft) handelt es sich hier um eine Schw che im Authentifizierungs-Entscheidungsbaum, also um einen prim ren Trust-Fehler.
Operativ sollten IT- und Security-Teams jetzt mehrere Ebenen parallel betrachten: Erstens die Patch-F higkeit im Change-Management, zweitens die sofortige Risikoreduktion durch Deaktivierung oder Zertifikatsumstellung, und drittens die Verifikation, dass die betroffenen Profile wirklich in Betrieb sind. Viele Organisationen haben in der Praxis mehrere GlobalProtect-Gateways, unterschiedliche Rollen und teils historisch gewachsene Konfigurationen. Daraus entsteht die Gefahr, dass nur ein Teil der Systeme adressiert wird. Sicherheitsverantwortliche sollten daher systematisch inventarisieren, welche Gateways „Authentication Override“ nutzen, welche Zertifikate gemeinsam verwendet werden und wie sich diese Einstellungen auf die Cookie-Validierung auswirken.
Auch regulatorisch ist der Fall ein Weckruf. Da VPN- und Gateway-Systeme oft personenbezogene Datenstr me ber hren und Zugriffe protokollieren, fallen sie in der Regel unter Datenschutz- und Informationssicherheitsanforderungen. In vielen Unternehmen sind damit nicht nur technische, sondern auch organisatorische Nachweise verbunden: Patch-Management-Prozesse, Risikobewertungen, Incident-Response und Nachbearbeitung nachweisbar zu dokumentieren. Der schnelle Zeitplan, den CISA f r US-Beh rden nennt, zeigt die Erwartungshaltung an Tempo. Deutsche Unternehmen und Beh rden sollten das als Benchmark verstehen: Akute Angriffe bedeuten in der Regel, dass Verz gerungen schnell zu Compliance- und Haftungsfragen werden k nnen.
Mit Blick auf die nächsten Wochen d rfte das Thema auch den Wettbewerb um „Security by Default“ weiter befeuern. Anbieter wie Fortinet und Check Point werden st rker daran gemessen, wie schnell Hardening- und Validierungsmechanismen in automatisierte Deployment-Workflows einflie en, und wie transparent Sicherheitsupdates bereitgestellt werden. F r Entwickler und Betriebsteams ist die Zukunftsimplikation klar: Authentifizierungslogik sollte so kapselt werden, dass Fehler in Cookie-Handling nicht unmittelbar zu Vertrauensbr chen f hren. Zugleich wird die Bedeutung von Telemetrie steigen, weil Session-Anomalien und Verifikationspfade fr her erkannt werden m ssen, bevor Angreifer vollst ndig durchkommen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "CVE-2026-0257: PAN-OS-L cke f ndet sich im aktiven Ausnutzen wieder – CISA fordert Sofort-Updates" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "CVE-2026-0257: PAN-OS-L cke f ndet sich im aktiven Ausnutzen wieder – CISA fordert Sofort-Updates" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »CVE-2026-0257: PAN-OS-L cke f ndet sich im aktiven Ausnutzen wieder – CISA fordert Sofort-Updates« bei Google Deutschland suchen, bei Bing oder Google News!