Eine Sicherheitslücke in der Palo-Alto-Networks-Firewall könnte Angreifern ermöglichen, den Fernzugriff für Unternehmen zu stören, die auf GlobalProtect angewiesen sind, und betroffene Systeme möglicherweise in den Wartungsmodus zu versetzen sowie den Dienst zu unterbrechen.
Die Schwachstelle in PAN-OS kann von nicht authentifizierten Angreifern über das Netzwerk gegen GlobalProtect-Gateways und -Portale ausgenutzt werden.
Die Sicherheitslücke „… ermöglicht es einem nicht authentifizierten Angreifer, eine Denial-of-Service-Attacke (DoS) auf die Firewall auszulösen. Wiederholte Versuche, dieses Problem auszulösen, führen dazu, dass die Firewall in den Wartungsmodus wechselt“, sagte Palo Alto Networks in seiner Stellungnahme.
Das DoS-Risiko von GlobalProtect erklärt
CVE-2026-0227 betrifft PAN-OS-Firewalls und Prisma-Access-Systeme, auf denen GlobalProtect-Portale oder -Gateways laufen, wodurch Bereitstellungen für den Fernzugriff besonders gefährdet sind.
Palo Alto Networks bestätigte, dass sich das Problem über mehrere PAN-OS-Versionenzweige erstreckt, darunter aktuelle und ältere Zweige, wodurch die Überprüfung der Versionen und die Patch-Planung in heterogenen Umgebungen besonders wichtig werden.
Cloud NGFW ist davon nicht betroffen, was das Risiko für Kunden dieser cloudbasierten Plattform begrenzt.
Bei der Sicherheitslücke handelt es sich um einen Denial-of-Service-Fehler (DoS), der von einem nicht authentifizierten Angreifer aus der Ferne über das Netzwerk ausgelöst werden kann.
Palo Alto bewertete die Schwachstelle mit 7,7 (HOCH), da sie GlobalProtect-Portale und -Gateways beeinträchtigen und Systeme nach wiederholten Angriffen möglicherweise in den Wiederherstellungsmodus zwingen kann.
Die Ursache ist eine fehlerhafte Behandlung ungewöhnlicher oder außergewöhnlicher Bedingungen, die zu instabilem Verhalten führen kann, wenn der Dienst fehlerhaften Datenverkehr oder wiederholt abnormale Anfragen empfängt.
In der Praxis ist die Ausnutzung unkompliziert: Sie kann aus der Ferne über das Netzwerk ohne Authentifizierung, Berechtigungen oder Benutzerinteraktion ausgelöst werden, sodass sich Angriffe auf exponierte GlobalProtect-Schnittstellen automatisieren lassen.
Palo Alto Networks ordnet die Aktivität außerdem CAPEC-210 (Missbrauch vorhandener Funktionen) zu, da Angreifer möglicherweise normale Anfragepfade wiederholt auf eine Weise aufrufen, die das System unter Grenzbedingungen nicht zuverlässig verarbeitet.
Obwohl Exploit-Code für einen Machbarkeitsnachweis (PoC) existiert, gibt es keine Berichte über eine Ausnutzung in freier Wildbahn, und für die Schwachstelle wurde ein Patch veröffentlicht.
Risiken durch Remote-DoS-Angriffe reduzieren
Da die Schwachstelle aus der Ferne ohne Authentifizierung ausgelöst werden kann, sollten internetexponierte Portale und Gateways als besonders hohes Risiko behandelt werden.
Die folgenden Maßnahmen konzentrieren sich auf eine schnelle Behebung, die Begrenzung der Angriffsfläche und eine höhere Widerstandsfähigkeit für den Fall einer Störung.
- Patchen Sie betroffene PAN-OS- und Prisma-Access-Systeme auf die für Ihren Versionszweig korrigierten Versionen und priorisieren Sie dabei die neuesten Hotfix-Versionen.
- Priorisieren Sie zunächst internetexponierte GlobalProtect-Portale und -Gateways, da die Ausnutzung aus der Ferne, ohne Authentifizierung und problemlos automatisiert möglich ist.
- Reduzieren Sie die Exponierung von GlobalProtect, indem Sie nicht verwendete Portale und Gateways deaktivieren und den Zugriff mithilfe von IP-Allowlists oder vertrauenswürdigen Netzwerkbereichen beschränken.
- Fügen Sie vorgelagerte Schutzmaßnahmen wie DDoS-Abwehr und eine Begrenzung der Verbindungsrate hinzu , um die Auswirkungen wiederholten Angriffsdatenverkehrs zu verringern.
- Überwachen Sie GlobalProtect und den Zustand der Firewalls auf ungewöhnliche Datenverkehrsspitzen, wiederholte Verbindungsversuche und Anzeichen von Instabilität oder Ereignissen im Wartungsmodus.
- Bereiten Sie die betrieblichen Wiederherstellungsschritte vor, indem Sie Failover-Optionen überprüfen, den Out-of-Band-Zugriff aufrechterhalten und Incident-Response-Pläne testen.
Zusammen verringern diese Maßnahmen den Wirkungsbereich von Störungsversuchen und sorgen dafür, dass der Fernzugriff wiederhergestellt werden kann.
Risiko von Ausfällen beim Fernzugriff
Diese Schwachstelle erinnert daran, dass Fernzugriffsdienste wie GlobalProtect ein lohnendes Ziel bleiben und selbst Fehler, die ausschließlich die Verfügbarkeit betreffen, erhebliche Betriebsstörungen verursachen können, wenn sie nicht behoben werden.
Da Proof-of-Concept-Code verfügbar ist und für die Ausnutzung keine Authentifizierung erforderlich ist, sollten Unternehmen schnell handeln, um ihre Exponierung zu prüfen, korrigierte Versionen einzuspielen und internetexponierte Gateways und Portale zu priorisieren.
Teams setzen zunehmend auf Zero-Trust-Strategien, die impliziten Zugriff beschränken und dazu beitragen, den Wirkungsbereich von Bedrohungen für den Fernzugriff zu verkleinern.





