LONDON (IT BOLTWISE) – Eine kritische Sicherheitslücke in Palo Alto Networks GlobalProtect wird offenbar aktiv ausgenutzt: Angreifer sollen sich bei unzureichend gepatchten Systemen per VPN-Zugang einschleusen und anschließend ganze Domänen lahmlegen. Im Fokus steht die Schwachstelle CVE-2026-0257 mit einem CVSS-Score von 7,8, die unter bestimmten Bedingungen die Authentifizierung über Override-Cookies umgehen kann. Laut dokumentierten Vorfällen sind noch mehr als 167.000 GlobalProtect-Instanzen im Netz erreichbar, obwohl Updates bereits im Mai bereitstanden. Besonders für Unternehmen wird damit der Patch-Zeitplan vom „Empfehlungs-Task“ zum akuten Risiko.

CVE-2026-0257: Qilin nutzt GlobalProtect-Lücke und trifft 167.000 ungeschützte VPN-Installationen
CVE-2026-0257: Qilin nutzt GlobalProtect-Lücke und trifft 167.000 ungeschützte VPN-Installationen (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Wer VPN als Tür zur Unternehmens-IT versteht, unterschätzt häufig, wie stark sich die Angriffsfläche mit jeder ungepatchten Instanz vergrößert. Genau dieses Muster beschreibt die aktuelle Lageeinschätzung zu Qilin: Die Angreifer sollen eine Schwachstelle in der GlobalProtect-VPN-Funktion von PAN-OS gezielt verwenden, um in Unternehmensnetzwerke einzudringen und danach weiter vorzudringen. Der technische Kern liegt dabei nicht in einem exotischen Zero-Day, sondern in einer Authentifizierungsumgehung unter bestimmten Voraussetzungen – ein Angriffspfad, der sich besonders gut automatisieren lässt.

Die als CVE-2026-0257 geführte Lücke wird mit einem CVSS-Score von 7,8 als hochriskant eingestuft. Betroffen sind demnach GlobalProtect-Setups, bei denen die GlobalProtect-Integrationen im PAN-OS-Ökosystem laufen und in denen bestimmte Override-Cookies aktiviert sind. Dadurch kann die Authentifizierung umgangen werden, was für den Angriffsstart entscheidend ist: Statt erst nach gültigen Zugangsdaten zu suchen, setzen die Täter auf fehlerhafte Zustände im Login-Flow. In den beobachteten Abläufen fanden sich außerdem Hinweise darauf, dass automatisierte Scanner nach verwundbaren Systemen suchen und anschließend unbefugte VPN-Sitzungen aufbauen; als Grundlage für solche Scans wird häufig Kali Linux genannt.

Dass die Lücke nicht neu ist, erhöht den Handlungsdruck. Sicherheitsupdates standen bereits am 13. Mai bereit, und zudem nahm die US-Cybersicherheitsbehörde CISA die Schwachstelle am 29. Mai in ihren Katalog bekannter ausgenutzter Schwachstellen auf. Entscheidend ist die operative Lücke zwischen „Patch verfügbar“ und „Patch wirklich überall eingespielt“: Laut den dokumentierten Beobachtungen sind weiterhin über 167.000 GlobalProtect-Instanzen ungeschützt im Netz erreichbar. Zu den genannten betroffenen Versionen zählen PAN-OS 12.1, 11.2, 11.1 und 10.2 – jeweils offenbar ohne die notwendigen Updates, was die typische Drift in mittelständischen und enterprise-nahen Umgebungen widerspiegelt: einzelne Geräte hängen hinterher, weil Abhängigkeiten, Wartungsfenster oder Freigabeprozesse den Rollout verzögern.

Für Sicherheitsverantwortliche ist dabei nicht nur der Einbruch relevant, sondern der weitere Verlauf bis zur Eskalation. Sobald Qilin-Helfer Zugang über den VPN-Vektor bekommen, zielt der nächste Schritt auf Persistenz und laterale Bewegung: Genannt werden Registry-Run-Keys, geplante Aufgaben und Fernwartungssoftware wie AnyDesk, Ngrok und LogMeIn, also Tools, die sich in unterschiedlichen Umgebungen schnell „anschlussfähig“ machen. Parallel fokussieren die Angreifer auf den Zugriff auf Identitäts- und Berechtigungsdaten: Der Bericht nennt das Abgreifen von Informationen rund um den LSASS-Prozess (Local Security Authority Subsystem Service) sowie das Extrahieren der NTDS.dit-Datei, um Administratorrechte zu sichern. Danach werden Werkzeuge wie PsExec und RDP genutzt, um Befehle verteilt auszuführen und Kontrollpunkte im Netzwerk zu verlagern.

Besonders instruktiv sind die Hinweise zur Tarnung während des Angriffs, weil sie zeigen, wie wichtig Baseline-Monitoring und zentrale Telemetrie sind. In den beschriebenen Vorgehensweisen deaktivieren die Täter Windows Defender und löschen Systemereignisprotokolle, bevor die eigentliche Erpressungsphase startet. Das erhöht die Chance, dass typische „Zeitfenster“-Erkennungen zu spät greifen. Im weiteren Verlauf variieren die Auswirkungen: Mal verschlüsseln die Angreifer ausschließlich Daten, in anderen Fällen kommt eine doppelte Erpressung hinzu – Verschlüsselung plus Datendiebstahl. Für den Abtransport gestohlener Daten wird zudem häufig Rclone genannt, um Inhalte in Cloud-Speicher wie ProtonDrive oder MEGA zu verschieben, was die klassische Annahme unterläuft, Exfiltration sei nur ein Spezialfall mit klaren, seltenen Indikatoren.

Historisch ordnet sich Qilin in eine Entwicklung ein, bei der Ransomware-Gruppen nicht mehr primär „blind“ agieren, sondern Sicherheitslücken als planbaren Einstiegspfad nutzen. Die Gruppe ist seit 2022 aktiv; den bisherigen Höhepunkt erreichte sie laut den Angaben zur Einsatzdynamik Mitte 2025 mit etwa 100 Opfern pro Monat. Der aktuelle Trend, gezielt Netzwerk-„Knotenpunkte“ wie VPN-Lücken auszunutzen, beschreibt damit auch eine Verschiebung: Perimeter-Schutz reicht nicht aus, wenn der Zugriff ins Innere über externe Gateways möglich bleibt und diese Gateways ungepatcht sind. Für Unternehmen folgt daraus eine klare Priorisierung: Die empfohlenen Patches vom 13. Mai sollten auf allen betroffenen PAN-OS-Versionen nach Plan eingespielt und anschließend verifiziert werden, inklusive Prüfung, ob das jeweilige Override-Cookie-Verhalten im eigenen Setup wirklich ausgeschlossen ist.

Aus Enterprise-Sicht geht es bei so einer Meldung schließlich um mehr als Compliance-Checkboxen. Entscheidend ist, ob die Organisation die Inventarisierung von VPN-Endpunkten sauber beherrscht, ob Rollouts zuverlässig bis ins letzte Gerät durchlaufen und ob Logs so zentral gesammelt werden, dass ein lokales Löschen die Erkennung nicht sofort beendet. Neben Patch-Management wird damit auch die Betriebsdisziplin zum Faktor: Monitoring von Authentifizierungsanomalien an der VPN-Schnittstelle, Incident-Runbooks für schnelle Isolation und die Bereitschaft, Security-Telemetrie im Zweifel vor Ort gegen Manipulation zu härten. Qilin zeigt damit in einem konkreten technischen Beispiel, wie aus einer scheinbar kleinen Konfiguration schnell ein großflächiger Zugriff werden kann – und wie eng Sicherheit, Betriebsprozess und Geschwindigkeit im Angriffsfall zusammenhängen.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - CVE-2026-0257: Qilin nutzt GlobalProtect-Lücke und trifft 167.000 ungeschützte VPN-Installationen - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "CVE-2026-0257: Qilin nutzt GlobalProtect-Lücke und trifft 167.000 ungeschützte VPN-Installationen".
Stichwörter AI Artificial Intelligence Authentifizierung CISA CVE Exfiltration Exploit Globalprotect Incident KI Künstliche Intelligenz Pan-os Patch Qilin Ransomware Security VPN Zertifikate
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "CVE-2026-0257: Qilin nutzt GlobalProtect-Lücke und trifft 167.000 ungeschützte VPN-Installationen" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "CVE-2026-0257: Qilin nutzt GlobalProtect-Lücke und trifft 167.000 ungeschützte VPN-Installationen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »CVE-2026-0257: Qilin nutzt GlobalProtect-Lücke und trifft 167.000 ungeschützte VPN-Installationen« bei Google Deutschland suchen, bei Bing oder Google News!


    5.597 Leser gerade online auf IT BOLTWISE
    KI-Jobs