COLUMN 

RidgeBotRidgebot - Palo Alto Networks GlobalProtect 인증 우회 취약점: CVE-2026-0257 보안팀이 알아야 할 사항

f5f7ea55ef60b.jpg

Palo Alto Networks GlobalProtect 인증 우회 취약점: CVE-2026-0257 보안팀이 알아야 할 사항


Palo Alto Networks의 GlobalProtect는 기업 환경에서 내부 시스템과 애플리케이션에 대한 안전한 원격 접속을 제공하기 위해 널리 사용되는 VPN 솔루션입니다. VPN 게이트웨이는 기업 네트워크의 경계에 위치하기 때문에, 해당 시스템에서 발생하는 취약점은 보안팀 입장에서 매우 높은 우선순위로 다뤄집니다.

2026년 5월 13일, Palo Alto Networks는 GlobalProtect 포털 및 게이트웨이 구성 요소에서 발견된 인증 우회 취약점 CVE-2026-0257을 공개했습니다. 이 취약점은 특정 설정 조건이 존재할 경우, 원격의 인증되지 않은 공격자가 GlobalProtect 인증을 우회하고 VPN 연결을 무단으로 생성할 수 있게 합니다.

초기에는 중간(Medium) 심각도로 평가되었지만, 실제 공격 사례가 확인되면서 위험도는 빠르게 상승했습니다. 2026년 5월 29일에는 미국 CISA가 해당 취약점을 Known Exploited Vulnerabilities(KEV) 목록에 추가했으며, Palo Alto Networks 역시 권고 사항을 업데이트하며 긴급성을 강조했습니다.

이 취약점이 중요한 이유는 단순한 기술적 결함 때문만이 아니라, 인터넷과 기업 내부망을 연결하는 핵심 지점에 존재하기 때문입니다.



이 취약점이 중요한 이유


CVE-2026-0257은 GlobalProtect에서 authentication override cookie(인증 우회 쿠키) 기능이 활성화되어 있고, 동시에 특정 인증서 설정이 취약하게 구성된 경우에 영향을 미칩니다.

Authentication override cookie는 사용자가 매번 인증 정보를 입력하지 않아도 재접속할 수 있도록 사용자 경험을 개선하기 위한 기능입니다. 그러나 이 기능이 안전하게 구현되지 않으면 공격 표면이 될 수 있습니다.

취약한 환경에서는 GlobalProtect가 위조된 인증 쿠키를 정상적인 것으로 잘못 수용할 수 있으며, 이를 통해 공격자는 사용자의 비밀번호 없이 VPN 인증을 우회할 수 있습니다.

가능한 공격 결과

공격자가 성공할 경우 다음과 같은 피해가 발생할 수 있습니다:

  • 무단 VPN 세션 생성

  • 내부 네트워크 리소스 접근

  • 정상 사용자 계정 위장

  • 내부망 정찰 및 추가 침투(lateral movement)의 시작점 확보



영향 받는 제품 및 조건


Palo Alto Networks에 따르면, CVE-2026-0257은 다음 조건에서 영향을 받습니다:

  • GlobalProtect 포털 또는 게이트웨이가 구성된 환경

  • authentication override cookie 기능이 활성화된 경우

  • 특정 취약한 인증서 구성 존재

관리자는 아래 설정을 통해 영향 여부를 확인할 수 있습니다:

  • “Generate cookie for authentication override”

  • “Accept cookie for authentication override”

영향 받는 제품

  • PAN-OS 10.2 / 11.1 / 11.2 / 12.1 계열

  • Prisma Access (10.2 및 11.2 일부 릴리스)

반면 다음 제품은 영향이 없습니다:

  • Panorama

  • Cloud NGFW

단, 패치 버전은 각 브랜치마다 다르므로 반드시 공식 보안 권고문을 기준으로 확인해야 합니다.



보안팀이 확인해야 할 징후


이 취약점은 VPN 인증과 직접 관련되므로, 구성 점검과 로그 분석이 모두 중요합니다.

주요 탐지 포인트

  • 쿠키 기반 인증으로 발생한 GlobalProtect 로그인 (알 수 없는 IP)

  • 관리자 계정 또는 권한 계정 인증 시도

  • 클라우드/호스팅/비정상 지역에서의 VPN 접속

  • 비정상적인 클라이언트 정보 (호스트명, OS 등)

  • 업무 시간 외 VPN 접속

  • 의심스러운 인증 이벤트와 연결된 VPN IP 할당

특히 외부에 노출된 GlobalProtect 포털 및 게이트웨이에서는 이러한 징후가 매우 중요합니다. 단순 로그인 성공이라 하더라도 초기 침투 가능성을 고려해 분석해야 합니다.



탐지 기술 (RidgeBot)


Ridge Security의 RidgeBot은 단순 버전 확인이나 배너 분석이 아니라, 실제 취약 여부를 검증하는 방식으로 CVE-2026-0257을 탐지합니다.

동작 방식은 다음과 같습니다:

  • 대상이 GlobalProtect 서비스인지 식별

  • 특수하게 구성된 인증 쿠키를 이용해 동작 테스트

  • 인증 우회 가능 여부를 기반으로 취약성 판단

이를 통해 “이론적 취약”이 아니라 “실제 공격 가능성” 중심으로 평가할 수 있습니다.

6e217d1df276d.png


권장 대응 방안


가장 중요한 대응은 패치 적용입니다.

보안팀은 다음을 수행해야 합니다:

  • 모든 GlobalProtect 포털 및 게이트웨이 업그레이드

  • 내부/외부 모든 구성 요소 포함

  • Prisma Access 환경에서는 온프레미스 NGFW도 함께 업데이트

  • 혼합 버전 상태 장기 유지 금지 (쿠키 호환성 문제 가능)

  • 필요하지 않은 경우 authentication override cookie 기능 비활성화

  • VPN 인증 로그에서 비정상 활동 점검

단계적 업그레이드를 진행할 경우 임시 호환 모드가 제공될 수 있으나, 최종적으로는 엄격한 쿠키 검증이 다시 활성화되어야 합니다.



결론


CVE-2026-0257은 Palo Alto Networks GlobalProtect에서 발생하는 중요한 인증 우회 취약점입니다.

특정 설정 조건이 필요하지만, 실제로 해당 기능은 많은 기업 환경에서 사용되고 있기 때문에 영향을 받는 조직은 적지 않습니다.

특히 VPN 게이트웨이는 내부망 접근의 핵심 관문이기 때문에, 인증 우회 취약점은 곧바로 내부 시스템 침해로 이어질 수 있습니다.

따라서 영향받는 조직은 즉시 패치 적용, 설정 점검, 로그 분석을 수행해야 합니다.





https://www.softwidesec.com/RidgeBot

Ridgebot에 대한 소개자료 및 데모요청은 소프트와이드시큐리티로 문의바랍니다. 

33ab0f1e020f4.png



Company

(주)소프트와이드시큐리티  I  대표자. 정진

주소. 서울시 서초구 서래로 6길 30, 3층 

Contact

운영시간. AM 10:00 ~ PM 06:00

TEL. 02-6052-5701  I  Mail. pr@softwidesec.com

Our Partner


Copyright Softwide Security. All rights reserved 2025