Компонент Pre-Logon Access Provider в GlobalProtect App позволяет выполнить код с правами SYSTEM

vulnerability

Palo Alto Networks подтвердила уязвимость в клиенте GlobalProtect. Она позволяет удалённо выполнить произвольный код на компьютере под управлением Windows. Проблема затрагивает компонент Pre-Logon Access Provider (PLAP, механизм подключения к защищённой сети до входа пользователя в систему). Этот компонент работает как системная служба. Любой код, попавший в него, получает права SYSTEM. Это высший уровень доступа в операционной системе, и вместе с ним злоумышленник получает контроль над устройством.

Детали уязвимости

Уязвимость зарегистрирована в Банке данных угроз безопасности информации под номером BDU:2026-14188. Ей присвоен идентификатор CVE-2026-0298. Производитель подтвердил проблему. Причина - неверное управление генерацией кода. Специалисты относят такую ошибку к классу CWE-94, то есть к внедрению кода. Проще говоря, компонент формирует и исполняет программные инструкции на основе данных, которые может подменить сторонний участник. Проверка этих данных выполняется недостаточно строго. В итоге атакующий подставляет собственные команды, и система исполняет их от своего имени. Описание относит способ эксплуатации к инъекциям. Подобные ошибки появляются там, где внешние данные обрабатывают без должной проверки.

Опасность усиливает то, что учётные данные для атаки не нужны. Производитель оценил уязвимость в 9,8 балла из 10 по системе CVSS 3.1. Более старая шкала CVSS 2.0 даёт максимальные 10 баллов. Однако в новой версии CVSS 4.0 оценка заметно ниже - 7,7. Причина в том, что эта версия описывает атаку как исходящую от смежного сетевого сегмента. На практике злоумышленнику нужно оказаться в той же локальной или корпоративной сети, что и цель. Взаимодействие пользователя при этом не требуется.

Под угрозу попадают ветки клиента 6.0, 6.2 и 6.3. Уязвимые сборки начинаются с 6.0.0 и заканчиваются 6.3.3-h14. Исправления производитель включил в версии 6.3.3-h14, 6.2.8-h13 и 6.0.15. Патч описан в бюллетене безопасности Palo Alto Networks, ссылка на него приведена в карточке CVE-2026-0298.

Клиент GlobalProtect используют для удалённого доступа к корпоративным ресурсам. Его устанавливают на ноутбуки сотрудников, в том числе в государственных организациях и компаниях с распределённой структурой. Компонент PLAP нужен для сценариев, когда устройство подключается к сети ещё до того, как человек введёт пароль. Такое подключение требуется для применения политик, выдачи сертификатов и работы служебных механизмов домена. Именно поэтому сбой в этом компоненте открывает доступ к машине на самом раннем этапе её работы, когда средства защиты могут быть ещё не активны. Через него проходит весь служебный трафик сотрудника, пока тот работает вне офиса.

Особенность этой уязвимости в том, что она находится в клиентской части продукта. Серверные компоненты здесь не затронуты. Значит, обновлять нужно приложения на устройствах сотрудников, а не защитное оборудование в дата-центре. Это меняет порядок работ. Администраторам придётся иметь дело с распределённым парком ноутбуков, часть которых выключена или находится вне офиса.

Права SYSTEM дают злоумышленнику широкие возможности. Он может отключить защитные механизмы, установить постороннее программное обеспечение, получить доступ к файлам и учётным данным. Отдельно стоит помнить, что клиент удалённого доступа хранит настройки подключения к защищённому контуру. Дальше становится возможным боковое перемещение, то есть продвижение по внутренней сети в поисках новых целей. Для организации это означает риск утечки данных, простоя и финансовых потерь.

Тем не менее для срабатывания уязвимости атакующему нужен доступ к внутренней сети. Это снижает вероятность массовых атак из интернета. Но в сценариях, где злоумышленник уже закрепился в инфраструктуре, такая ошибка становится удобным инструментом для расширения присутствия. Она позволяет перейти с одного скомпрометированного узла на множество рабочих станций.

Администраторам стоит проверить версии клиента на всём парке устройств. Автоматическое обновление работает не всегда, особенно в закрытых контурах. Там обновление приходится распространять вручную или через системы управления конфигурациями. Проверку стоит провести и на устройствах, которые давно не появлялись в сети. Помимо этого, часть риска снимает сегментация сети и ограничение доступа между рабочими станциями. Статус уязвимости - подтверждена производителем, исправление уже доступно.

Клиенты удалённого доступа остаются привлекательной целью для атакующих. Они стоят на границе корпоративной сети, работают с высокими привилегиями и почти всегда включены. Ошибка в таком продукте даёт сразу две возможности: проникнуть в сеть и закрепиться на устройстве с максимальными правами. Поэтому обновление клиентского ПО заслуживает не меньшего внимания, чем патчи для серверов и сетевого оборудования.

Ссылки

Комментарии: 0