פאלו אלטו תיקנה חולשה במנגנון GlobalProtect של מערכת ההפעלה PAN-OS שמאפשרת לתוקף לעקוף את מגבלות האבטחה ולפתוח חיבור VPN לרשת הארגונית בלי הרשאה. החולשה נמצאת ברשימת החולשות המנוצלות בפועל.

מה החולשה?

GlobalProtect הוא רכיב ה-VPN של פאלו אלטו. הוא זה שמאפשר לעובד שנמצא בבית או בחו"ל להתחבר לרשת של מקום העבודה, והוא לכן יושב בקצה הרשת ופונה לאינטרנט מעצם הגדרתו.

התפקיד שלו הוא לשמור על הדלת: לוודא מי מבקש להיכנס ולפתוח רק למי שמורשה. החולשה נמצאת בשלב האימות הזה, ומאפשרת לעקוף אותו ולהקים חיבור VPN בלי לעבור את הבדיקה.

הנזק כאן אינו במכשיר שנפרץ אלא במה שנפתח מאחוריו. חיבור VPN מציב את התוקף בתוך הרשת הפנימית, במקום שבו הרבה מערכות בנויות מתוך הנחה שכל מי שמגיע אליהן כבר עבר את השער בכניסה.

פאלו אלטו מציינת ש-Panorama ו-Cloud NGFW אינם מושפעים. זאת אבחנה שכדאי לשים לב אליה: לא כל מוצר של היצרן חשוף, ובדיקה של מה בדיוק רץ אצלכם חוסכת עבודה מיותרת.

מי מושפע?

ארגונים שמפעילים PAN-OS בגרסאות שקדמו לתיקון בענפי 10.2 ומעלה, לפי הרשימה בהודעת היצרן. הרשומה כוללת גם מוצרי Siemens RUGGEDCOM שמשלבים את המערכת בתוכם.

בישראל חומות אש של פאלו אלטו נפוצות בארגונים בינוניים וגדולים. אם אתם מתחברים לרשת של מקום העבודה דרך GlobalProtect, זה בדיוק הרכיב הרלוונטי.

האם מנוצלת בפועל?

כן. ב-29 במאי 2026 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע שתוקפים מנצלים בשטח.

מכשירי VPN הם מהמטרות המבוקשות ביותר, מסיבה מבנית: הם חייבים להיות פתוחים לאינטרנט, והם מובילים ישירות פנימה.

מה עושים?

עדכנו את PAN-OS לפי הודעת האבטחה של פאלו אלטו.

בדקו ביומני החיבורים של ה-VPN אם יש חיבורים שאינכם יכולים לשייך למשתמש אמיתי. חולשה שמאפשרת חיבור בלי אימות משאירה בדיוק את הסימן הזה, וכדאי לחפש אותו גם אחרי שעדכנתם.

הפעילו אימות דו-שלבי על חיבורי ה-VPN אם עוד לא. הוא אינו מבטל את החולשה, אבל הוא מוסיף מחסום שאינו תלוי ברכיב שנכשל.