Palo Alto Networks behebt PAN-OS-Fehler, der GlobalProtect beeinträchtigen kann

Palo Alto Networks hat CVE-2026-0227 behoben, einen DoS-Fehler in PAN-OS, der GlobalProtect-Gateways und -Portale beeinträchtigen kann.

Written By
Ken Underhill
Ken Underhill
Jan 15, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Eine Sicherheitslücke in der Palo-Alto-Networks-Firewall könnte Angreifern ermöglichen, den Fernzugriff für Unternehmen zu stören, die auf GlobalProtect angewiesen sind, und betroffene Systeme möglicherweise in den Wartungsmodus zu versetzen sowie den Dienst zu unterbrechen.

Die Schwachstelle in PAN-OS kann von nicht authentifizierten Angreifern über das Netzwerk gegen GlobalProtect-Gateways und -Portale ausgenutzt werden. 

Die Sicherheitslücke „… ermöglicht es einem nicht authentifizierten Angreifer, eine Denial-of-Service-Attacke (DoS) auf die Firewall auszulösen. Wiederholte Versuche, dieses Problem auszulösen, führen dazu, dass die Firewall in den Wartungsmodus wechselt“, sagte Palo Alto Networks in seiner Stellungnahme. 

Das DoS-Risiko von GlobalProtect erklärt

CVE-2026-0227 betrifft PAN-OS-Firewalls und Prisma-Access-Systeme, auf denen GlobalProtect-Portale oder -Gateways laufen, wodurch Bereitstellungen für den Fernzugriff besonders gefährdet sind.  

Palo Alto Networks bestätigte, dass sich das Problem über mehrere PAN-OS-Versionenzweige erstreckt, darunter aktuelle und ältere Zweige, wodurch die Überprüfung der Versionen und die Patch-Planung in heterogenen Umgebungen besonders wichtig werden. 

Cloud NGFW ist davon nicht betroffen, was das Risiko für Kunden dieser cloudbasierten Plattform begrenzt.

Bei der Sicherheitslücke handelt es sich um einen Denial-of-Service-Fehler (DoS), der von einem nicht authentifizierten Angreifer aus der Ferne über das Netzwerk ausgelöst werden kann. 

Palo Alto bewertete die Schwachstelle mit 7,7 (HOCH), da sie GlobalProtect-Portale und -Gateways beeinträchtigen und Systeme nach wiederholten Angriffen möglicherweise in den Wiederherstellungsmodus zwingen kann. 

Die Ursache ist eine fehlerhafte Behandlung ungewöhnlicher oder außergewöhnlicher Bedingungen, die zu instabilem Verhalten führen kann, wenn der Dienst fehlerhaften Datenverkehr oder wiederholt abnormale Anfragen empfängt. 

In der Praxis ist die Ausnutzung unkompliziert: Sie kann aus der Ferne über das Netzwerk ohne Authentifizierung, Berechtigungen oder Benutzerinteraktion ausgelöst werden, sodass sich Angriffe auf exponierte GlobalProtect-Schnittstellen automatisieren lassen. 

Advertisement

Palo Alto Networks ordnet die Aktivität außerdem CAPEC-210 (Missbrauch vorhandener Funktionen) zu, da Angreifer möglicherweise normale Anfragepfade wiederholt auf eine Weise aufrufen, die das System unter Grenzbedingungen nicht zuverlässig verarbeitet. 

Obwohl Exploit-Code für einen Machbarkeitsnachweis (PoC) existiert, gibt es keine Berichte über eine Ausnutzung in freier Wildbahn, und für die Schwachstelle wurde ein Patch veröffentlicht.

Risiken durch Remote-DoS-Angriffe reduzieren

Da die Schwachstelle aus der Ferne ohne Authentifizierung ausgelöst werden kann, sollten internetexponierte Portale und Gateways als besonders hohes Risiko behandelt werden. 

Die folgenden Maßnahmen konzentrieren sich auf eine schnelle Behebung, die Begrenzung der Angriffsfläche und eine höhere Widerstandsfähigkeit für den Fall einer Störung.

  • Patchen Sie betroffene PAN-OS- und Prisma-Access-Systeme auf die für Ihren Versionszweig korrigierten Versionen und priorisieren Sie dabei die neuesten Hotfix-Versionen.
  • Priorisieren Sie zunächst internetexponierte GlobalProtect-Portale und -Gateways, da die Ausnutzung aus der Ferne, ohne Authentifizierung und problemlos automatisiert möglich ist.
  • Reduzieren Sie die Exponierung von GlobalProtect, indem Sie nicht verwendete Portale und Gateways deaktivieren und den Zugriff mithilfe von IP-Allowlists oder vertrauenswürdigen Netzwerkbereichen beschränken.
  • Fügen Sie vorgelagerte Schutzmaßnahmen wie DDoS-Abwehr und eine Begrenzung der Verbindungsrate hinzu , um die Auswirkungen wiederholten Angriffsdatenverkehrs zu verringern.
  • Überwachen Sie GlobalProtect und den Zustand der Firewalls auf ungewöhnliche Datenverkehrsspitzen, wiederholte Verbindungsversuche und Anzeichen von Instabilität oder Ereignissen im Wartungsmodus.
  • Bereiten Sie die betrieblichen Wiederherstellungsschritte vor, indem Sie Failover-Optionen überprüfen, den Out-of-Band-Zugriff aufrechterhalten und Incident-Response-Pläne testen.

Zusammen verringern diese Maßnahmen den Wirkungsbereich von Störungsversuchen und sorgen dafür, dass der Fernzugriff wiederhergestellt werden kann.

Risiko von Ausfällen beim Fernzugriff

Diese Schwachstelle erinnert daran, dass Fernzugriffsdienste wie GlobalProtect ein lohnendes Ziel bleiben und selbst Fehler, die ausschließlich die Verfügbarkeit betreffen, erhebliche Betriebsstörungen verursachen können, wenn sie nicht behoben werden. 

Da Proof-of-Concept-Code verfügbar ist und für die Ausnutzung keine Authentifizierung erforderlich ist, sollten Unternehmen schnell handeln, um ihre Exponierung zu prüfen, korrigierte Versionen einzuspielen und internetexponierte Gateways und Portale zu priorisieren. 

Teams setzen zunehmend auf Zero-Trust-Strategien, die impliziten Zugriff beschränken und dazu beitragen, den Wirkungsbereich von Bedrohungen für den Fernzugriff zu verkleinern.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.