Локальный пользователь на системе с Palo Alto Networks GlobalProtect App может повысить свои привилегии до уровня SYSTEM на Windows и root на Linux и macOS. Причиной стали четыре уязвимости, о которых Palo Alto Networks сообщила 12 августа 2026 года. Проблемы затрагивают настольные версии приложения 6.0, 6.2 и 6.3, а также в отдельных случаях мобильные платформы.
Детали уязвимостей
Наиболее значимая проблема, получившая идентификатор CVE-2026-0299, оценена в 5,9 балла по шкале CVSS. Она позволяет авторизованному локальному пользователю получить расширенные права операционной системы, превратив доступ с низкими привилегиями в контроль над ключевыми процессами и ресурсами. Причина - некорректный механизм поиска компонентов приложения: система может загрузить вредоносный файл из недоверенного расположения вместо ожидаемого модуля. Это соответствует классификации CWE-426 (недоверенный путь поиска). Уязвимость не затрагивает iOS, Android и ChromeOS, однако для Linux, macOS и Windows она актуальна во всех поддерживаемых ветках.
Отдельная уязвимость CVE-2026-0298 связана с компонентом Pre-Logon Access Provider (PLAP) на Windows, который обеспечивает подключение к VPN до входа пользователя в систему. Из-за некорректной проверки входных данных атакующий, находящийся в одной сети с жертвой, может выполнить произвольный код с системными привилегиями. Атака типа "человек посередине" в данном случае возможна при условии, что на устройстве включена функция Connect Before Logon (подключение до входа) с аутентификацией SAML. Поскольку PLAP работает до полного установления пользовательской сессии, ошибки в этом компоненте требуют особого внимания компаний, использующих предварительное VPN-подключение для удалённо управляемых конечных точек. Palo Alto Networks рекомендует в качестве временной меры отключить SAML для этого сценария или перейти на использование машинных сертификатов.
Ещё одна уязвимость, CVE-2026-0297, представляет собой переполнение буфера при установлении UDP-туннеля. Проблема влияет на клиенты GlobalProtect на Linux, Windows, macOS, iOS, Android и ChromeOS. Злоумышленник, контролирующий сетевой трафик или действующий как поддельный шлюз, может нарушить работу системных процессов и в перспективе выполнить код с правами SYSTEM на Windows или root на macOS и Linux. В бюллетене Palo Alto Networks уязвимость не отнесена к критическим, однако ошибки безопасности памяти в обработке VPN-туннелей могут быть опасны в сочетании с другими слабостями. Производитель предлагает в качестве обходного решения включить режим подключения только через SSL, отключив IPSec/UDP, а также активировать строгую проверку сертификатов, где это возможно.
Кроме того, исправлена уязвимость CVE-2026-0296 с оценкой 4,5 балла, вызванная некорректной проверкой сертификатов на Linux, Windows и macOS. Она позволяет атакующему с доступом к сетевому каналу перехватывать и модифицировать коммуникации приложения. При этом трафик самого VPN-туннеля не затрагивается, однако под угрозой оказываются другие данные, которыми обменивается клиент. На мобильных платформах эта проблема не воспроизводится.
Интересно, что все четыре уязвимости были обнаружены внутренней командой безопасности Palo Alto Networks, а не сторонними исследователями. Сведения о вредоносной эксплуатации на момент публикации отсутствуют.
Что касается доступности исправлений, ситуация различается в зависимости от версии и платформы. Для веток 6.3 и 6.2 на Windows и macOS обновления уже выпущены: это версии 6.3.3-h14 и 6.2.8-h13 соответственно. Для Linux патч 6.3.3-h15 ожидается к 28 августа. Пользователям ветки 6.0 придётся подождать до 31 августа, когда выйдет версия 6.0.15 на всех настольных платформах. Что касается мобильных устройств, то для Android и ChromeOS обновления до версии 6.3.5 запланированы на 18 августа, а для iOS - на 24 августа. Важно отметить, что для уязвимостей CVE-2026-0299, CVE-2026-0298 и CVE-2026-0296 мобильные платформы не затронуты либо затронуты только частично, поэтому для них требуется лишь обновление, закрывающее CVE-2026-0297.
Администраторам рекомендуется провести инвентаризацию установленных версий GlobalProtect как на управляемых, так и на неуправляемых конечных точках. В первую очередь следует обновить системы Windows и Linux, поскольку эксплуатация этих уязвимостей может привести к полной компрометации устройства. До установки всех патчей стоит ограничить локальный административный доступ, контролировать процессы и службы GlobalProtect на предмет аномального поведения, а также проверять любые неожиданные изменения в исполняемых файлах, конфигурациях, сертификатах и привилегированных компонентах системы.
Уязвимости в VPN-клиентах становятся всё более заметной проблемой, поскольку такие приложения работают с повышенными привилегиями и часто остаются без своевременного обновления. Компании, использующие GlobalProtect для удалённого доступа, должны учитывать, что даже локальные атаки могут привести к получению максимальных прав на устройстве. Palo Alto Networks уже выпустила исправления для основных веток, и пользователям рекомендуется устанавливать их сразу после появления, не дожидаясь планового цикла обновлений. В случае невозможности быстрого обновления следует применять рекомендованные производителем временные меры, включая ограничение локального администрирования и настройку строгих проверок сертификатов.
Ссылки
- https://security.paloaltonetworks.com/CVE-2026-0296
- https://security.paloaltonetworks.com/CVE-2026-0297
- https://security.paloaltonetworks.com/CVE-2026-0298
- https://security.paloaltonetworks.com/CVE-2026-0299