
Palo Alto Networks GlobalProtect 인증 우회 취약점: CVE-2026-0257 보안팀이 알아야 할 사항
Palo Alto Networks의 GlobalProtect는 기업 환경에서 내부 시스템과 애플리케이션에 대한 안전한 원격 접속을 제공하기 위해 널리 사용되는 VPN 솔루션입니다. VPN 게이트웨이는 기업 네트워크의 경계에 위치하기 때문에, 해당 시스템에서 발생하는 취약점은 보안팀 입장에서 매우 높은 우선순위로 다뤄집니다.
2026년 5월 13일, Palo Alto Networks는 GlobalProtect 포털 및 게이트웨이 구성 요소에서 발견된 인증 우회 취약점 CVE-2026-0257을 공개했습니다. 이 취약점은 특정 설정 조건이 존재할 경우, 원격의 인증되지 않은 공격자가 GlobalProtect 인증을 우회하고 VPN 연결을 무단으로 생성할 수 있게 합니다.
초기에는 중간(Medium) 심각도로 평가되었지만, 실제 공격 사례가 확인되면서 위험도는 빠르게 상승했습니다. 2026년 5월 29일에는 미국 CISA가 해당 취약점을 Known Exploited Vulnerabilities(KEV) 목록에 추가했으며, Palo Alto Networks 역시 권고 사항을 업데이트하며 긴급성을 강조했습니다.
이 취약점이 중요한 이유는 단순한 기술적 결함 때문만이 아니라, 인터넷과 기업 내부망을 연결하는 핵심 지점에 존재하기 때문입니다.
이 취약점이 중요한 이유
CVE-2026-0257은 GlobalProtect에서 authentication override cookie(인증 우회 쿠키) 기능이 활성화되어 있고, 동시에 특정 인증서 설정이 취약하게 구성된 경우에 영향을 미칩니다.
Authentication override cookie는 사용자가 매번 인증 정보를 입력하지 않아도 재접속할 수 있도록 사용자 경험을 개선하기 위한 기능입니다. 그러나 이 기능이 안전하게 구현되지 않으면 공격 표면이 될 수 있습니다.
취약한 환경에서는 GlobalProtect가 위조된 인증 쿠키를 정상적인 것으로 잘못 수용할 수 있으며, 이를 통해 공격자는 사용자의 비밀번호 없이 VPN 인증을 우회할 수 있습니다.
가능한 공격 결과
공격자가 성공할 경우 다음과 같은 피해가 발생할 수 있습니다:
영향 받는 제품 및 조건
Palo Alto Networks에 따르면, CVE-2026-0257은 다음 조건에서 영향을 받습니다:
관리자는 아래 설정을 통해 영향 여부를 확인할 수 있습니다:
영향 받는 제품
반면 다음 제품은 영향이 없습니다:
단, 패치 버전은 각 브랜치마다 다르므로 반드시 공식 보안 권고문을 기준으로 확인해야 합니다.
보안팀이 확인해야 할 징후
이 취약점은 VPN 인증과 직접 관련되므로, 구성 점검과 로그 분석이 모두 중요합니다.
주요 탐지 포인트
쿠키 기반 인증으로 발생한 GlobalProtect 로그인 (알 수 없는 IP)
관리자 계정 또는 권한 계정 인증 시도
클라우드/호스팅/비정상 지역에서의 VPN 접속
비정상적인 클라이언트 정보 (호스트명, OS 등)
업무 시간 외 VPN 접속
의심스러운 인증 이벤트와 연결된 VPN IP 할당
특히 외부에 노출된 GlobalProtect 포털 및 게이트웨이에서는 이러한 징후가 매우 중요합니다. 단순 로그인 성공이라 하더라도 초기 침투 가능성을 고려해 분석해야 합니다.
탐지 기술 (RidgeBot)
Ridge Security의 RidgeBot은 단순 버전 확인이나 배너 분석이 아니라, 실제 취약 여부를 검증하는 방식으로 CVE-2026-0257을 탐지합니다.
동작 방식은 다음과 같습니다:
이를 통해 “이론적 취약”이 아니라 “실제 공격 가능성” 중심으로 평가할 수 있습니다.

권장 대응 방안
가장 중요한 대응은 패치 적용입니다.
보안팀은 다음을 수행해야 합니다:
모든 GlobalProtect 포털 및 게이트웨이 업그레이드
내부/외부 모든 구성 요소 포함
Prisma Access 환경에서는 온프레미스 NGFW도 함께 업데이트
혼합 버전 상태 장기 유지 금지 (쿠키 호환성 문제 가능)
필요하지 않은 경우 authentication override cookie 기능 비활성화
VPN 인증 로그에서 비정상 활동 점검
단계적 업그레이드를 진행할 경우 임시 호환 모드가 제공될 수 있으나, 최종적으로는 엄격한 쿠키 검증이 다시 활성화되어야 합니다.
결론
CVE-2026-0257은 Palo Alto Networks GlobalProtect에서 발생하는 중요한 인증 우회 취약점입니다.
특정 설정 조건이 필요하지만, 실제로 해당 기능은 많은 기업 환경에서 사용되고 있기 때문에 영향을 받는 조직은 적지 않습니다.
특히 VPN 게이트웨이는 내부망 접근의 핵심 관문이기 때문에, 인증 우회 취약점은 곧바로 내부 시스템 침해로 이어질 수 있습니다.
따라서 영향받는 조직은 즉시 패치 적용, 설정 점검, 로그 분석을 수행해야 합니다.
https://www.softwidesec.com/RidgeBot
Ridgebot에 대한 소개자료 및 데모요청은 소프트와이드시큐리티로 문의바랍니다.

Palo Alto Networks GlobalProtect 인증 우회 취약점: CVE-2026-0257 보안팀이 알아야 할 사항
Palo Alto Networks의 GlobalProtect는 기업 환경에서 내부 시스템과 애플리케이션에 대한 안전한 원격 접속을 제공하기 위해 널리 사용되는 VPN 솔루션입니다. VPN 게이트웨이는 기업 네트워크의 경계에 위치하기 때문에, 해당 시스템에서 발생하는 취약점은 보안팀 입장에서 매우 높은 우선순위로 다뤄집니다.
2026년 5월 13일, Palo Alto Networks는 GlobalProtect 포털 및 게이트웨이 구성 요소에서 발견된 인증 우회 취약점 CVE-2026-0257을 공개했습니다. 이 취약점은 특정 설정 조건이 존재할 경우, 원격의 인증되지 않은 공격자가 GlobalProtect 인증을 우회하고 VPN 연결을 무단으로 생성할 수 있게 합니다.
초기에는 중간(Medium) 심각도로 평가되었지만, 실제 공격 사례가 확인되면서 위험도는 빠르게 상승했습니다. 2026년 5월 29일에는 미국 CISA가 해당 취약점을 Known Exploited Vulnerabilities(KEV) 목록에 추가했으며, Palo Alto Networks 역시 권고 사항을 업데이트하며 긴급성을 강조했습니다.
이 취약점이 중요한 이유는 단순한 기술적 결함 때문만이 아니라, 인터넷과 기업 내부망을 연결하는 핵심 지점에 존재하기 때문입니다.
이 취약점이 중요한 이유
CVE-2026-0257은 GlobalProtect에서 authentication override cookie(인증 우회 쿠키) 기능이 활성화되어 있고, 동시에 특정 인증서 설정이 취약하게 구성된 경우에 영향을 미칩니다.
Authentication override cookie는 사용자가 매번 인증 정보를 입력하지 않아도 재접속할 수 있도록 사용자 경험을 개선하기 위한 기능입니다. 그러나 이 기능이 안전하게 구현되지 않으면 공격 표면이 될 수 있습니다.
취약한 환경에서는 GlobalProtect가 위조된 인증 쿠키를 정상적인 것으로 잘못 수용할 수 있으며, 이를 통해 공격자는 사용자의 비밀번호 없이 VPN 인증을 우회할 수 있습니다.
가능한 공격 결과
공격자가 성공할 경우 다음과 같은 피해가 발생할 수 있습니다:
무단 VPN 세션 생성
내부 네트워크 리소스 접근
정상 사용자 계정 위장
내부망 정찰 및 추가 침투(lateral movement)의 시작점 확보
영향 받는 제품 및 조건
Palo Alto Networks에 따르면, CVE-2026-0257은 다음 조건에서 영향을 받습니다:
GlobalProtect 포털 또는 게이트웨이가 구성된 환경
authentication override cookie 기능이 활성화된 경우
특정 취약한 인증서 구성 존재
관리자는 아래 설정을 통해 영향 여부를 확인할 수 있습니다:
“Generate cookie for authentication override”
“Accept cookie for authentication override”
영향 받는 제품
PAN-OS 10.2 / 11.1 / 11.2 / 12.1 계열
Prisma Access (10.2 및 11.2 일부 릴리스)
반면 다음 제품은 영향이 없습니다:
Panorama
Cloud NGFW
단, 패치 버전은 각 브랜치마다 다르므로 반드시 공식 보안 권고문을 기준으로 확인해야 합니다.
보안팀이 확인해야 할 징후
이 취약점은 VPN 인증과 직접 관련되므로, 구성 점검과 로그 분석이 모두 중요합니다.
주요 탐지 포인트
쿠키 기반 인증으로 발생한 GlobalProtect 로그인 (알 수 없는 IP)
관리자 계정 또는 권한 계정 인증 시도
클라우드/호스팅/비정상 지역에서의 VPN 접속
비정상적인 클라이언트 정보 (호스트명, OS 등)
업무 시간 외 VPN 접속
의심스러운 인증 이벤트와 연결된 VPN IP 할당
특히 외부에 노출된 GlobalProtect 포털 및 게이트웨이에서는 이러한 징후가 매우 중요합니다. 단순 로그인 성공이라 하더라도 초기 침투 가능성을 고려해 분석해야 합니다.
탐지 기술 (RidgeBot)
Ridge Security의 RidgeBot은 단순 버전 확인이나 배너 분석이 아니라, 실제 취약 여부를 검증하는 방식으로 CVE-2026-0257을 탐지합니다.
동작 방식은 다음과 같습니다:
대상이 GlobalProtect 서비스인지 식별
특수하게 구성된 인증 쿠키를 이용해 동작 테스트
인증 우회 가능 여부를 기반으로 취약성 판단
이를 통해 “이론적 취약”이 아니라 “실제 공격 가능성” 중심으로 평가할 수 있습니다.
권장 대응 방안
가장 중요한 대응은 패치 적용입니다.
보안팀은 다음을 수행해야 합니다:
모든 GlobalProtect 포털 및 게이트웨이 업그레이드
내부/외부 모든 구성 요소 포함
Prisma Access 환경에서는 온프레미스 NGFW도 함께 업데이트
혼합 버전 상태 장기 유지 금지 (쿠키 호환성 문제 가능)
필요하지 않은 경우 authentication override cookie 기능 비활성화
VPN 인증 로그에서 비정상 활동 점검
단계적 업그레이드를 진행할 경우 임시 호환 모드가 제공될 수 있으나, 최종적으로는 엄격한 쿠키 검증이 다시 활성화되어야 합니다.
결론
CVE-2026-0257은 Palo Alto Networks GlobalProtect에서 발생하는 중요한 인증 우회 취약점입니다.
특정 설정 조건이 필요하지만, 실제로 해당 기능은 많은 기업 환경에서 사용되고 있기 때문에 영향을 받는 조직은 적지 않습니다.
특히 VPN 게이트웨이는 내부망 접근의 핵심 관문이기 때문에, 인증 우회 취약점은 곧바로 내부 시스템 침해로 이어질 수 있습니다.
따라서 영향받는 조직은 즉시 패치 적용, 설정 점검, 로그 분석을 수행해야 합니다.
https://www.softwidesec.com/RidgeBot
Ridgebot에 대한 소개자료 및 데모요청은 소프트와이드시큐리티로 문의바랍니다.