정정 (2026-09-23): 이전 제목과 본문은 CVE-2026-0257을 원격 코드 실행(RCE) 취약점으로 잘못 소개했습니다. Palo Alto Networks의 원문 권고에 따르면 이 건은 GlobalProtect 인증 우회이며, 아래 내용으로 교체했습니다. 이전의 일반적인 RCE 공격 흐름과 가상의 차단 코드도 실제 취약점 분석이나 검증 결과가 아니므로 삭제했습니다.
취약점과 영향 범위
Palo Alto Networks가 2026년 5월 13일 공개한 CVE-2026-0257은 PAN-OS의 GlobalProtect 포털 및 게이트웨이에서 인증 제한을 우회해 허가되지 않은 VPN 연결을 맺을 수 있는 취약점입니다. 인증 오버라이드 쿠키가 켜져 있고 특정 인증서 구성이 있을 때 노출됩니다. 벤더는 이를 **High (CVSS-BT 7.8)**로 분류하며, 해당 권고의 최신 공개 내용에는 완화책을 적용하지 않은 미패치 장비에 대한 제한적 악용 시도를 인지한다고 적었습니다. 이는 취약한 모든 장비가 침해됐다는 의미가 아닙니다.
이 CVE 자체를 RCE나 루트 권한 획득으로 해석해서는 안 됩니다. 권고는 VPN 연결을 통한 접근 제어 우회를 설명하며, 그 이후 추가 취약점이나 권한이 없는데도 방화벽 운영체제에서 코드가 실행된다고 말하지 않습니다. Panorama와 Cloud NGFW는 이 건의 영향 대상이 아닙니다.
설정과 패치 확인
- GlobalProtect 포털과 게이트웨이에서 인증 오버라이드 쿠키의 생성·허용 옵션이 활성화됐는지 확인하고, 인증서가 다른 기능과 공유되는지 점검합니다. 구체적인 메뉴 경로와 영향을 받는 설정 조합은 원문 Required Configuration for Exposure를 따릅니다.
- 설치된 PAN-OS 마이너 버전과 핫픽스를 벤더의 Product Status 및 Solution 표에 대조해 해당 수정 버전으로 업그레이드합니다. 영향 계열에는 PAN-OS 12.1, 11.2, 11.1, 10.2가 포함되며, 동일 계열 안에서도 수정 핫픽스가 다릅니다. 인증 쿠키를 주고받는 모든 포털과 게이트웨이를 함께 업그레이드해야 호환성 문제가 없습니다. 업그레이드 후 사용자는 한 번 다시 인증해야 합니다.
- 업그레이드 전 위험 완화가 필요한 경우 벤더가 제시한 방법은 인증 오버라이드 비활성화 또는 인증 오버라이드 전용 새 인증서를 생성하고 다른 기능과 공유하지 않는 것입니다. 일반적인 관리 인터페이스 접근 제한만으로 이 GlobalProtect 취약점의 수정이나 대체 완화를 주장할 수는 없습니다.
- 실제 악용 여부는 장비별 로그와 Unit 42 위협 브리프의 최신 지표를 확인해 판단합니다.
근거: Palo Alto Networks PSIRT, CVE-2026-0257: GlobalProtect Authentication Bypass Vulnerabilities (2026-05-13 공개, 2026-06-03 갱신).