أكدت شركة Palo Alto Networks تعرض بوابات ومنصات GlobalProtect لهجمات نشطة تستغل ثغرة تجاوز المصادقة (CVE-2026-0257 بتقييم CVSS عند 7.8). دفع هذا التطور الشركة إلى تعديل تقييم الثغرة الصادر مبدئياً في 13 مايو 2026 بدرجة 4.7 متوسطة الخطورة، ورفعها إلى مستوى الخطورة العالي، بالتزامن مع إدراجها ضمن قائمة الثغرات المستغلة فعلياً لدى وكالة الأمن السيبراني وأمن البنية التحتية الأميركية (CISA) بتاريخ 29 مايو 2026.
تؤثر هذه الثغرة على الإصدارات المدعومة من نظام PAN-OS ومنصة Prisma Access عند توافر إعداد مركب يتضمن تفعيل ملفات تعريف الارتباط لتجاوز المصادقة مع إعدادات شهادات محددة.
يتيح هذا الخلل لمهاجم غير مصرح له تجاوز ضوابط الأمان وإنشاء اتصال VPN غير مشروع عبر الشبكة. وأوضحت Palo Alto Networks في تحديثها الأمني أن محاولات الاستغلال تستهدف أجهزة PAN-OS غير المحدثة التي تفتقر إلى إجراءات التخفيف المطلوبة.
رصدت شركة Rapid7 أولى محاولات الاستغلال الناجحة في 17 مايو 2026، أعقبتها موجة ثانية في 21 مايو، ويرجح وقوف جهة مهاجمة واحدة غير محددة الهوية خلفهما. أظهر تحليل Rapid7 لملفات الدعم الفني الخاصة بالعملاء المتأثرين ارتباط الهجمات بتعطيل خدمة المصادقة السحابية Cloud Authentication Service مع تفعيل ملفات تعريف الارتباط.
وتأكدت صحة الاستغلال عبر إثبات مفهوم ناجح، حيث طال الاستغلال ثمانية من أصل عشرة عملاء متأثرين خضعوا لمراجعة البيانات. ويعكس التفاوت بين وصف الشركة المبدئي للمحاولات بـ”المحدودة” وتأكيد الاستغلال النشط طبيعة اتساع الرؤية الميدانية مع تدفق البيانات.
ألزمت CISA الجهات الفيدرالية الأميركية بمعالجة الأنظمة المتأثرة وتأمينها بحلول الأول من يونيو 2026. وفي المقابل، أصدرت Palo Alto Networks تحديثات أمنية للإصدارات المدعومة، داعية المؤسسات إلى تطبيقها فوراً، ومراجعة إعدادات GlobalProtect لتقييد استخدام ملفات تعريف الارتباط لتجاوز المصادقة وحصرها عند الحاجة فقط.
وأوصت وحدة Unit 42 التابعة للشركة بالاطلاع على التحليل الفني الصادر عن Rapid7. يأتي هذا الحادث بعد أقل من شهر على مواجهة الشركة لحالة طوارئ مشابهة إثر استغلال ثغرة تنفيذ تعليمات برمجية عن بُعد في بوابة مصادقة User-ID (CVE-2026-0300) قبل توفر تحديثاتها على نطاق واسع.







