LONDON (IT BOLTWISE) – Eine kritische Sicherheitslücke in Palo Alto Networks GlobalProtect wird offenbar aktiv ausgenutzt: Angreifer sollen sich bei unzureichend gepatchten Systemen per VPN-Zugang einschleusen und anschließend ganze Domänen lahmlegen. Im Fokus steht die Schwachstelle CVE-2026-0257 mit einem CVSS-Score von 7,8, die unter bestimmten Bedingungen die Authentifizierung über Override-Cookies umgehen kann. Laut dokumentierten Vorfällen sind noch mehr als 167.000 GlobalProtect-Instanzen im Netz erreichbar, obwohl Updates bereits im Mai bereitstanden. Besonders für Unternehmen wird damit der Patch-Zeitplan vom „Empfehlungs-Task“ zum akuten Risiko.

Wer VPN als Tür zur Unternehmens-IT versteht, unterschätzt häufig, wie stark sich die Angriffsfläche mit jeder ungepatchten Instanz vergrößert. Genau dieses Muster beschreibt die aktuelle Lageeinschätzung zu Qilin: Die Angreifer sollen eine Schwachstelle in der GlobalProtect-VPN-Funktion von PAN-OS gezielt verwenden, um in Unternehmensnetzwerke einzudringen und danach weiter vorzudringen. Der technische Kern liegt dabei nicht in einem exotischen Zero-Day, sondern in einer Authentifizierungsumgehung unter bestimmten Voraussetzungen – ein Angriffspfad, der sich besonders gut automatisieren lässt.
Die als CVE-2026-0257 geführte Lücke wird mit einem CVSS-Score von 7,8 als hochriskant eingestuft. Betroffen sind demnach GlobalProtect-Setups, bei denen die GlobalProtect-Integrationen im PAN-OS-Ökosystem laufen und in denen bestimmte Override-Cookies aktiviert sind. Dadurch kann die Authentifizierung umgangen werden, was für den Angriffsstart entscheidend ist: Statt erst nach gültigen Zugangsdaten zu suchen, setzen die Täter auf fehlerhafte Zustände im Login-Flow. In den beobachteten Abläufen fanden sich außerdem Hinweise darauf, dass automatisierte Scanner nach verwundbaren Systemen suchen und anschließend unbefugte VPN-Sitzungen aufbauen; als Grundlage für solche Scans wird häufig Kali Linux genannt.
Dass die Lücke nicht neu ist, erhöht den Handlungsdruck. Sicherheitsupdates standen bereits am 13. Mai bereit, und zudem nahm die US-Cybersicherheitsbehörde CISA die Schwachstelle am 29. Mai in ihren Katalog bekannter ausgenutzter Schwachstellen auf. Entscheidend ist die operative Lücke zwischen „Patch verfügbar“ und „Patch wirklich überall eingespielt“: Laut den dokumentierten Beobachtungen sind weiterhin über 167.000 GlobalProtect-Instanzen ungeschützt im Netz erreichbar. Zu den genannten betroffenen Versionen zählen PAN-OS 12.1, 11.2, 11.1 und 10.2 – jeweils offenbar ohne die notwendigen Updates, was die typische Drift in mittelständischen und enterprise-nahen Umgebungen widerspiegelt: einzelne Geräte hängen hinterher, weil Abhängigkeiten, Wartungsfenster oder Freigabeprozesse den Rollout verzögern.
Für Sicherheitsverantwortliche ist dabei nicht nur der Einbruch relevant, sondern der weitere Verlauf bis zur Eskalation. Sobald Qilin-Helfer Zugang über den VPN-Vektor bekommen, zielt der nächste Schritt auf Persistenz und laterale Bewegung: Genannt werden Registry-Run-Keys, geplante Aufgaben und Fernwartungssoftware wie AnyDesk, Ngrok und LogMeIn, also Tools, die sich in unterschiedlichen Umgebungen schnell „anschlussfähig“ machen. Parallel fokussieren die Angreifer auf den Zugriff auf Identitäts- und Berechtigungsdaten: Der Bericht nennt das Abgreifen von Informationen rund um den LSASS-Prozess (Local Security Authority Subsystem Service) sowie das Extrahieren der NTDS.dit-Datei, um Administratorrechte zu sichern. Danach werden Werkzeuge wie PsExec und RDP genutzt, um Befehle verteilt auszuführen und Kontrollpunkte im Netzwerk zu verlagern.
Besonders instruktiv sind die Hinweise zur Tarnung während des Angriffs, weil sie zeigen, wie wichtig Baseline-Monitoring und zentrale Telemetrie sind. In den beschriebenen Vorgehensweisen deaktivieren die Täter Windows Defender und löschen Systemereignisprotokolle, bevor die eigentliche Erpressungsphase startet. Das erhöht die Chance, dass typische „Zeitfenster“-Erkennungen zu spät greifen. Im weiteren Verlauf variieren die Auswirkungen: Mal verschlüsseln die Angreifer ausschließlich Daten, in anderen Fällen kommt eine doppelte Erpressung hinzu – Verschlüsselung plus Datendiebstahl. Für den Abtransport gestohlener Daten wird zudem häufig Rclone genannt, um Inhalte in Cloud-Speicher wie ProtonDrive oder MEGA zu verschieben, was die klassische Annahme unterläuft, Exfiltration sei nur ein Spezialfall mit klaren, seltenen Indikatoren.
Historisch ordnet sich Qilin in eine Entwicklung ein, bei der Ransomware-Gruppen nicht mehr primär „blind“ agieren, sondern Sicherheitslücken als planbaren Einstiegspfad nutzen. Die Gruppe ist seit 2022 aktiv; den bisherigen Höhepunkt erreichte sie laut den Angaben zur Einsatzdynamik Mitte 2025 mit etwa 100 Opfern pro Monat. Der aktuelle Trend, gezielt Netzwerk-„Knotenpunkte“ wie VPN-Lücken auszunutzen, beschreibt damit auch eine Verschiebung: Perimeter-Schutz reicht nicht aus, wenn der Zugriff ins Innere über externe Gateways möglich bleibt und diese Gateways ungepatcht sind. Für Unternehmen folgt daraus eine klare Priorisierung: Die empfohlenen Patches vom 13. Mai sollten auf allen betroffenen PAN-OS-Versionen nach Plan eingespielt und anschließend verifiziert werden, inklusive Prüfung, ob das jeweilige Override-Cookie-Verhalten im eigenen Setup wirklich ausgeschlossen ist.
Aus Enterprise-Sicht geht es bei so einer Meldung schließlich um mehr als Compliance-Checkboxen. Entscheidend ist, ob die Organisation die Inventarisierung von VPN-Endpunkten sauber beherrscht, ob Rollouts zuverlässig bis ins letzte Gerät durchlaufen und ob Logs so zentral gesammelt werden, dass ein lokales Löschen die Erkennung nicht sofort beendet. Neben Patch-Management wird damit auch die Betriebsdisziplin zum Faktor: Monitoring von Authentifizierungsanomalien an der VPN-Schnittstelle, Incident-Runbooks für schnelle Isolation und die Bereitschaft, Security-Telemetrie im Zweifel vor Ort gegen Manipulation zu härten. Qilin zeigt damit in einem konkreten technischen Beispiel, wie aus einer scheinbar kleinen Konfiguration schnell ein großflächiger Zugriff werden kann – und wie eng Sicherheit, Betriebsprozess und Geschwindigkeit im Angriffsfall zusammenhängen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "CVE-2026-0257: Qilin nutzt GlobalProtect-Lücke und trifft 167.000 ungeschützte VPN-Installationen" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "CVE-2026-0257: Qilin nutzt GlobalProtect-Lücke und trifft 167.000 ungeschützte VPN-Installationen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »CVE-2026-0257: Qilin nutzt GlobalProtect-Lücke und trifft 167.000 ungeschützte VPN-Installationen« bei Google Deutschland suchen, bei Bing oder Google News!