Palo Alto Networks corrige une faille de PAN-OS susceptible de perturber GlobalProtect

Palo Alto Networks a corrigé la CVE-2026-0227, une faille de déni de service de PAN-OS susceptible de perturber les passerelles et les portails GlobalProtect.

Written By
Ken Underhill
Ken Underhill
Jan 15, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Une vulnérabilité des pare-feu de Palo Alto Networks pourrait permettre à des attaquants de perturber l’accès à distance des entreprises qui dépendent de GlobalProtect, en faisant potentiellement basculer les systèmes concernés en mode maintenance et en interrompant le service.

La faille de PAN-OS peut être exploitée par des attaquants non authentifiés via le réseau contre les passerelles et les portails GlobalProtect. 

La vulnérabilité « permet à un attaquant non authentifié de provoquer un déni de service (DoS) du pare-feu. Des tentatives répétées visant à déclencher ce problème font passer le pare-feu en mode maintenance », a déclaré Palo Alto Networks dans son avis de sécurité. 

Les risques de DoS de GlobalProtect expliqués

CVE-2026-0227 affecte les pare-feu PAN-OS et les systèmes Prisma Access exécutant des portails ou des passerelles GlobalProtect, ce qui expose particulièrement les déploiements d’accès à distance.  

Palo Alto Networks a confirmé que le problème touchait plusieurs branches de versions de PAN-OS, y compris des branches actuelles et anciennes, ce qui rend importantes la vérification des versions et la planification des correctifs dans les environnements mixtes. 

À noter que Cloud NGFW n’est pas concerné, ce qui limite les risques pour les clients utilisant cette plateforme fournie depuis le cloud.

La vulnérabilité est une faille de déni de service (DoS) qui peut être déclenchée à distance par un attaquant non authentifié via le réseau. 

Palo Alto a attribué à la faille un score de 7,7 (ÉLEVÉ), car elle peut perturber les portails et les passerelles GlobalProtect et potentiellement forcer les systèmes à passer en récupération après des attaques répétées. 

Le problème est dû à une gestion incorrecte de conditions inhabituelles ou exceptionnelles, ce qui peut entraîner un comportement instable lorsque le service reçoit un trafic malformé ou des requêtes anormales répétées. 

Concrètement, l’exploitation est simple : elle peut être déclenchée à distance via le réseau, sans authentification, privilèges ni interaction de l’utilisateur, ce qui la rend facilement automatisable contre les interfaces GlobalProtect exposées. 

Advertisement

Palo Alto Networks associe également cette activité à CAPEC-210 (Abus de fonctionnalités existantes), car les attaquants peuvent invoquer à répétition des chemins de requête normaux d’une manière que le système ne gère pas de façon fiable dans des conditions limites. 

Bien qu’un code d’exploitation de preuve de concept (PoC) existe, aucun cas d’exploitation dans la nature n’a été signalé et un correctif a été publié pour la vulnérabilité.

Réduire les risques d’attaques DoS à distance

Comme la faille peut être déclenchée à distance sans authentification, les portails et les passerelles accessibles depuis Internet doivent être considérés comme présentant le risque le plus élevé. 

Les mesures ci-dessous visent à accélérer la remédiation, à limiter la surface d’attaque et à améliorer la résilience en cas de perturbation.

  • Appliquez les correctifs aux systèmes PAN-OS et Prisma Access concernés correspondant aux versions corrigées de votre branche, en donnant la priorité aux dernières versions de correctifs urgents.
  • Donnez d’abord la priorité aux portails et aux passerelles GlobalProtect accessibles depuis Internet, car l’exploitation est distante, ne nécessite aucune authentification et est facile à automatiser.
  • Réduisez l’exposition de GlobalProtect en désactivant les portails et les passerelles inutilisés et en limitant l’accès au moyen de listes d’adresses IP autorisées ou de plages réseau approuvées.
  • Ajoutez une protection en amont, comme une protection contre les attaques DDoS et une limitation du débit des connexions afin de réduire l’impact d’un trafic d’attaque répété.
  • Surveillez l’état de GlobalProtect et des pare-feu pour détecter les pics anormaux de trafic, les tentatives de connexion répétées et les signes d’instabilité ou de passage en mode maintenance.
  • Préparez les procédures de reprise opérationnelle en validant les options de basculement, en maintenant un accès hors bande et en testant les plans de réponse aux incidents.

Ensemble, ces mesures réduisent le rayon d’impact des tentatives de perturbation et permettent de rétablir l’accès à distance.

Risques d’interruption de l’accès à distance

Cette vulnérabilité rappelle que les services d’accès à distance comme GlobalProtect restent des cibles de choix et que même les failles affectant uniquement la disponibilité peuvent provoquer des perturbations opérationnelles importantes si elles ne sont pas corrigées. 

Avec un code de preuve de concept disponible et une exploitation ne nécessitant aucune authentification, les entreprises doivent rapidement vérifier leur exposition, appliquer les versions corrigées et donner la priorité aux passerelles et aux portails accessibles depuis Internet. 

Pour réduire durablement ce type d’exposition, les équipes se tournent vers des stratégies zero-trust qui limitent les accès implicites et contribuent à réduire le rayon d’impact des menaces visant l’accès à distance.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.