GlobalProtect CVE-2026-0257 실제 악용 동향


요약
CVE-2026-0257은 PAN-OS GlobalProtect 포털과 게이트웨이의 인증 우회 취약점이다. 인증 대체 쿠키가 활성화되고 쿠키용 인증서가 다른 기능과 공유된 환경에서, 원격 공격자가 정상 자격 증명 없이 VPN 연결을 만들 수 있다.
Rapid7은 2026-05-17부터 여러 고객 환경에서 악용을 관측했다. Arctic Wolf Labs는 2026년 6월 조사한 여러 침해 사고에서 이 취약점을 초기 접근 경로로 지목했으며, 이후 Qilin 랜섬웨어가 배포됐다고 밝혔다. 사고별 후속 행위는 달랐으므로 아래 침해 흐름이 모든 공격에 동일하게 적용되지는 않는다.
| 항목 | 내용 |
|---|---|
| 취약점 | CVE-2026-0257 |
| 취약 유형 | 쿠키 무결성 검증 부재에 따른 인증 우회 |
| 영향 지점 | GlobalProtect 포털과 게이트웨이 |
| 공격 결과 | 정상 자격 증명 없는 VPN 연결 |
| 노출 조건 | 인증 대체 쿠키 활성화 및 특정 인증서 공유 구성 |
| 심각도 | CVSS 4.0 기준 7.8, 높음 |
| 실제 악용 | Palo Alto Networks, Rapid7, Arctic Wolf가 관측 |
| 랜섬웨어 연계 | Arctic Wolf가 조사한 복수 사고에서 Qilin 배포 확인 |
| 비영향 제품 | Panorama, Cloud NGFW |
공개 타임라인
| 날짜 | 내용 |
|---|---|
| 2026-05-13 | Palo Alto Networks가 보안 권고문과 수정 버전 공개 |
| 2026-05-17 | Rapid7이 확인한 최초 악용 |
| 2026-05-29 | CISA가 알려진 악용 취약점 목록에 추가 |
| 2026-06-09 | Unit 42가 악용 지표와 탐지 기준 공개 |
| 2026-07-21 | Arctic Wolf Labs가 Qilin 랜섬웨어 침해 조사 결과 공개 |
기술 분석
GlobalProtect의 인증 대체 기능은 인증을 마친 사용자에게 재인증용 쿠키를 발급한다. 이후 포털이나 게이트웨이는 이 쿠키를 자격 증명 대신 받아들인다. 해당 기능은 기본 설정으로 활성화되지 않는다.
Rapid7은 PAN-OS 10.2.8의 /usr/local/bin/gpsvc를 분석했다. 취약 구성에서는 인증 대체 쿠키를 암호화하는 인증서의 공개키만으로 임의의 쿠키를 만들 수 있었다. 쿠키를 복호화한 서버가 별도의 무결성 검증 없이 내부 값을 신뢰하는 구조다.
문제의 인증서가 GlobalProtect HTTPS 서비스에도 사용되면 원격 사용자가 TLS 인증서 체인에서 공개키를 얻을 수 있다. 공개 검증 코드는 다음 순서로 노출 여부를 확인한다.
- 포털 또는 게이트웨이의 TLS 인증서 체인을 가져온다.
- 각 인증서의 공개키로 인증 대체 쿠키를 생성한다.
- 생성한 쿠키를 GlobalProtect 인증 요청에 제출한다.
- 서버가 쿠키를 받아들이는지 확인한다.
이는 원격 코드 실행 취약점이 아니다. 직접 제공하는 기능은 VPN 인증 우회다. 내부 시스템 접근과 랜섬웨어 배포에는 VPN 연결 이후의 계정 탈취와 원격 실행 과정이 추가로 필요하다.
Rapid7이 확인한 VPN 연결 흐름에는 다음 요청이 포함됐다.
| 요청 경로 | 관측된 역할 |
|---|---|
/ssl-vpn/hipreport.esp | 단말 보안 상태 정보 제출 |
/ssl-vpn/getconfig.esp | VPN 터널 설정 획득 |
노출 조건
GlobalProtect 포털 또는 게이트웨이에서 인증 대체 쿠키를 사용하면서, 쿠키 암복호화 인증서를 HTTPS 서비스 등 다른 기능과 공유한 장비가 조사 대상이다. 기능 사용 여부와 인증서 구성을 함께 확인해야 한다.
영향 버전
| 제품 계열 | 수정 버전 |
|---|---|
| PAN-OS 12.1 | 12.1.4-h6 이상 또는 12.1.7 이상 |
| PAN-OS 11.2 | 11.2.4-h17, 11.2.7-h14, 11.2.10-h7, 11.2.12 이상 |
| PAN-OS 11.1 | 11.1.4-h33, 11.1.6-h32, 11.1.7-h6, 11.1.10-h25, 11.1.13-h5, 11.1.15 이상 |
| PAN-OS 10.2 | 10.2.7-h34, 10.2.10-h36, 10.2.13-h21, 10.2.16-h7, 10.2.18-h6 이상 |
| Prisma Access 11.2.0 | 11.2.7-h13 이상 |
| Prisma Access 10.2.0 | 10.2.10-h36 이상 |
조사 기준
네트워크
Rapid7은 위조 쿠키 인증 뒤 VPN 주소가 할당되고 /ssl-vpn/hipreport.esp와 /ssl-vpn/getconfig.esp 요청이 이어진 사례를 확인했다. 일부 공격에서는 GP-CLIENT, DESKTOP-GP01, kali 같은 단말 이름과 고정된 MAC 주소가 사용됐다.
Unit 42가 공개한 개념 증명 코드의 고정값은 Microsoft Windows 10 Pro 64-bit 운영체제 정보와 비어 있는 도메인 값이다. 이 값은 단독 침해 지표가 아니므로 성공한 쿠키 인증, VPN 주소 할당, 후속 내부 연결과 함께 판단한다.
product = "GlobalProtect"
and authentication_method = "Cookie"
and authentication_result = "success"
and (
username = "admin"
or hostname in ("GP-CLIENT", "DESKTOP-GP01", "kali")
or mac_address in ("aa:bb:cc:dd:ee:ff", "00:11:22:33:44:55")
or domain = ""
)
| correlate username, source_ip, hostname, assigned_vpn_ip
엔드포인트
Arctic Wolf가 조사한 사고에서는 rundll32.exe와 comsvcs.dll을 이용한 LSASS 메모리 덤프가 실행됐다. 결과 파일은 일반적인 .dmp 대신 C:\Windows\Temp\output.odt에 기록됐다.
도메인 컨트롤러에서는 ntdsutil.exe의 설치 미디어 생성 기능으로 Active Directory 데이터베이스가 복사됐다. C:\Windows\Temp\NTDS\와 C:\audit\Active Directory\ntds.dit가 관련 경로로 관측됐다.
process_name in ("rundll32.exe", "ntdsutil.exe", "PSEXESVC.exe")
or command_line contains "comsvcs.dll, MiniDump"
or command_line contains "\"ifm\" \"create full\""
or file_path in (
"C:\\Windows\\Temp\\output.odt",
"C:\\audit\\Active Directory\\ntds.dit",
"C:\\PerfLogs\\win.exe"
)
| correlate host, user, parent_process, service_name
AnyDesk, MeshAgent, Ngrok, LogMeIn도 지속 접근 수단으로 사용됐다. MeshUserTask 예약 작업, ngrok.yml, 여러 임시 경로의 AnyDesk.exe를 VPN 접속 시각과 연결해 확인한다.
서버
탈취한 관리자 계정은 관리 공유 C$, PsExec, 원격 데스크톱 연결에 사용됐다. 주요 흔적은 네트워크 로그온 유형 3, PSEXESVC.exe, 원격 서비스 생성, C:\PerfLogs와 원격 호스트의 Windows\Temp로 전송된 실행 파일이다.
Qilin 실행 파일은 여러 사고에서 win.exe라는 이름으로 배치됐다. 확인된 실행 형식은 다음과 같다.
C:\PerfLogs\win.exe --password [REDACTED] --no-admin
일부 사고에서는 모든 Windows 이벤트 로그 채널을 열거한 뒤 .NET EventLogSession 인터페이스로 내용을 삭제했다. 다른 사고에서는 보안, 시스템, PowerShell 로그만 선택적으로 삭제했다. 이벤트 로그 서비스의 동시 다발적 초기화와 Microsoft Defender 실시간 보호 설정 변경을 함께 추적한다.
데이터 유출이 있었던 사고에서는 Rclone, Proton Drive, FileZilla가 사용됐고 MEGA 저장소로 대량 전송이 발생했다. 모든 사고에서 유출이 확인된 것은 아니다.
대응
- 장비의 PAN-OS 버전을 보안 권고문의 수정 버전과 대조한다.
- GlobalProtect 포털과 게이트웨이에서 인증 대체 쿠키 생성·허용 설정을 확인한다.
- 쿠키 암복호화 인증서가 HTTPS 서비스나 다른 기능과 공유되는지 확인한다.
- 즉시 업데이트할 수 없다면 인증 대체 기능을 끄거나 전용 인증서를 새로 발급한다.
- 업데이트 전 기간의 성공한 쿠키 인증, VPN 주소 할당, 단말 이름과 원격 IP를 보존한다.
- 의심 VPN 세션을 종료하고 연결된 사용자·관리자·서비스 계정의 자격 증명을 교체한다.
- 해당 VPN 주소에서 발생한 로그온 유형 3, 관리 공유 접근, PsExec 서비스 생성과 원격 데스크톱 연결을 추적한다.
- LSASS 덤프, Active Directory 데이터베이스 복사, 원격 관리 도구 설치와 이벤트 로그 삭제 여부를 조사한다.
C:\PerfLogs\win.exe, 원격 호스트의Windows\Temp\win.exe와 관련 서비스·예약 작업을 격리한다.- 도메인 컨트롤러, 파일 서버, 가상화 호스트와 백업 서버에서 클라우드 저장소로 전송된 대용량 트래픽을 확인한다.
참고 자료
- Palo Alto Networks CVE-2026-0257 보안 권고문
- Rapid7 PAN-OS GlobalProtect 인증 우회 분석
- Unit 42 PAN-OS CVE-2026-0257 실제 악용 분석
- Arctic Wolf Labs CVE-2026-0257과 Qilin 랜섬웨어 침해 분석
- Arctic Wolf Labs 침해 지표 저장소
- CISA 알려진 악용 취약점 목록