GlobalProtect позволяет локально повысить привилегии и восстановить пароли Active Directory

Palo Alto Networks

Исследователь безопасности Мартейн ван Рамесдонк обнаружил пять уязвимостей в корпоративном VPN-клиенте GlobalProtect от Palo Alto Networks. Этот продукт используют для удалённого доступа к корпоративным сетям, а также как агент для управления конечными точками. GlobalProtect установлен на рабочих станциях Windows, macOS и Linux. Найденные проблемы позволяют атакующему с низкими привилегиями получить полный контроль над устройством - права SYSTEM на Windows или root на macOS и Linux. Кроме того, исследователь описал метод восстановления паролей Active Directory через привилегированные компоненты GlobalProtect. Это создаёт риск перехода от компрометации одной рабочей станции к атаке на всю доменную инфраструктуру.

Детали уязвимостей

Две из пяти уязвимостей связаны с локальным повышением привилегий и объединены в бюллетене CVE-2026-0251. Локальное повышение привилегий - это способ атакующего, уже имеющего доступ к учётной записи с ограниченными правами, выполнить операции с более высокими полномочиями. По данным Palo Alto Networks, локальный аутентифицированный пользователь может эксплуатировать уязвимость для выполнения произвольных команд. На Windows атака позволяет запустить код от имени системы, на macOS и Linux - получить права root. Национальная база данных уязвимостей США присвоила этому номеру CVSS v3.1 балл 7.8. Для эксплуатации требуется локальный доступ, однако серьёзность проблемы высокая, потому что VPN-агенты и программное обеспечение для управления конечными точками обычно работают с повышенными правами и взаимодействуют с корпоративными системами аутентификации.

Уязвимости такого типа часто используются в многоступенчатых атаках. Вредоносная программа попадает на компьютер через фишинговое письмо или скрытую загрузку с сайта, после чего выполняет код с правами обычного пользователя. Затем она пытается повысить свои полномочия до административных, чтобы закрепиться в системе и получить доступ к конфиденциальным данным. GlobalProtect в этой схеме становится привлекательной целью, поскольку он работает с высокими привилегиями и имеет доступ к корпоративным учётным данным.

Наиболее значимое утверждение исследователя касается восстановления паролей Active Directory. Active Directory - это служба каталогов корпорации Microsoft, которая хранит учётные записи пользователей и компьютеров в домене. Ван Рамесдонк выяснил, что с заражённого устройства можно извлечь пароль пользователя домена, используя привилегированные компоненты GlobalProtect. Если эта атака подтверждается в реальных условиях, последствия выходят за рамки локального контроля. Скомпрометированные доменные учётные данные позволяют перемещаться по сети, получать доступ к привилегированным аккаунтам, подключаться к VPN либо запускать более широкие атаки на инфраструктуру Active Directory. Конечные точки с установленным GlobalProtect привлекательны для злоумышленников ещё и потому, что агент имеет доверенный доступ к данным аутентификации, сетевым настройкам, сертификатам устройств и корпоративным сервисам подключения. Компрометация такого уровня позволяет перейти от заражения одной рабочей станции к атакам на учётные данные всей организации.

Раскрытие информации привлекло внимание из-за особенностей процесса координации. Мартейн ван Рамесдонк сообщил о проблемах Palo Alto Networks в начале апреля 2026 года. В ответ на его отчёт две уязвимости были исправлены и получили идентификатор CVE-2026-0251, однако, по словам исследователя, компания не уведомила его и не указала в бюллетене. Две другие уязвимости вендор признал выходящими за рамки программы bug bounty, а пятая проблема остаётся неисправленной и не раскрытой до завершения работы над обновлением. Исследователь отметил, что обмен сообщениями с командой реагирования Palo Alto Networks занял более сорока писем, а сроки раскрытия неоднократно переносились. Он охарактеризовал это как сбой в скоординированном раскрытии уязвимостей, а не просто техническое разногласие.

Подобные ситуации встречаются в индустрии информационной безопасности довольно часто. Исследователи нередко жалуются на то, что производители не соблюдают согласованные сроки или не признают вклад автора находки. В данном случае публикация эксплойтов становится способом привлечь внимание к проблеме. Четыре из пяти эксплойтов уже доступны на исследовательском сайте GlobalUnprotect. Публикация пятого приостановлена до выхода исправления от производителя. Palo Alto Networks выпустила обновлённые сборки для затронутых версий - GlobalProtect 6.0, 6.2 и 6.3 на Windows, macOS и Linux. Компания заявила, что не располагает сведениями об использовании этих уязвимостей в реальных атаках.

Организациям стоит определить используемые версии GlobalProtect, установить обновления и ограничить локальный административный доступ на конечных точках. Особое внимание следует уделить мониторингу подозрительного запуска процессов с правами SYSTEM или root, а также необычной активности в Active Directory. Полезно проверить, не были ли скомпрометированы учётные записи, особенно если локальные пользователи обладали правами администратора. Отслеживание событий входа в систему и изменений в группах домена поможет выявить попытки бокового перемещения по сети.

История с GlobalProtect подчёркивает, что даже локальные уязвимости в программном обеспечении удалённого доступа могут иметь серьёзные последствия для доменной инфраструктуры. Своевременное обновление и ограничение привилегированных учётных записей остаются ключевыми мерами защиты. Одновременно этот случай показывает, как важен предсказуемый процесс скоординированного раскрытия: когда он нарушается, публикация эксплойтов может опередить выпуск исправлений.

Ссылки

Комментарии: 0