Un investigador de seguridad ha revelado públicamente cinco vulnerabilidades que afectan a GlobalProtect, el agente VPN y de seguridad de endpoints de Palo Alto Networks. Dos de estos fallos han sido agrupados bajo el identificador CVE-2026-0251 (con una puntuación CVSS 3.1 de 7.8), y cuatro exploits de Prueba de Concepto (PoC) ya se encuentran disponibles públicamente, lo que eleva el riesgo de explotación inminente.
Impacto Técnico y Vectores de Ataque
El agente GlobalProtect ocupa una posición de alta confianza dentro de los dispositivos corporativos, conectándose directamente con los sistemas de identidad y Active Directory (AD). Las vulnerabilidades reportadas abusan de esta confianza:
- Escalada de Privilegios Locales (LPE): Los fallos catalogados bajo CVE-2026-0251 permiten que un usuario local con pocos privilegios escale sus permisos hasta alcanzar NT AUTHORITY\SYSTEM en Windows, y acceso root en macOS y Linux. Esto otorga a cualquier atacante que ya posea acceso inicial al endpoint la capacidad de ejecutar comandos arbitrarios con control administrativo total.
- Recuperación de Contraseñas de Active Directory: Además de la escalada de privilegios, el investigador descubrió un método para recuperar la contraseña de Active Directory del usuario directamente desde el endpoint, abusando de componentes privilegiados de GlobalProtect. Este hallazgo tiene implicaciones críticas, ya que facilita el movimiento lateral y compromete directamente la infraestructura de identidad corporativa.
Sistemas Afectados y Estado del Parcheo
Las vulnerabilidades impactan múltiples ramas del agente VPN en todos los sistemas operativos principales. Palo Alto Networks ha publicado compilaciones parcheadas, aunque una quinta vulnerabilidad permanece sin parchear y sus detalles técnicos se mantienen en reserva mientras continúan los trabajos de remediación.
| Plataforma | Versiones de GlobalProtect Afectadas | Estado de Explotación |
| Windows, macOS, Linux | Ramas 6.0, 6.2 y 6.3 | 4 PoCs públicos (Sin explotación activa confirmada por el proveedor). |
Nota sobre la divulgación: El proceso de divulgación de estos fallos ha sido controvertido. El investigador reportó problemas de coordinación y retrasos en la asignación de créditos por parte del proveedor desde abril de 2026, señalando que la adopción de herramientas de Inteligencia Artificial está acelerando el descubrimiento de vulnerabilidades a un ritmo que supera la capacidad de los proveedores para validar y coordinar los parches.
Plan de Mitigación Operativa
Para proteger la red corporativa frente al abuso de estas vulnerabilidades (especialmente dada la disponibilidad de PoCs), los equipos de TI y el Centro de Operaciones de Seguridad (SOC) deben accionar lo siguiente:
- Despliegue de Actualizaciones: Actualizar de inmediato los clientes de GlobalProtect en todos los endpoints a las versiones parcheadas más recientes publicadas por Palo Alto Networks para las ramas 6.0, 6.2 y 6.3.
- Monitoreo de Comportamiento (EDR): Configurar los sistemas de detección de endpoints (EDR) para alertar sobre cualquier intento de los procesos de GlobalProtect de inyectar código, acceder a memoria de procesos lsass (para extracción de credenciales) o generar subprocesos de shell (cmd.exe, powershell.exe, /bin/bash) con privilegios de SYSTEM/root.
- Auditoría de Identidad: Vigilar los registros de Active Directory en busca de inicios de sesión anómalos o múltiples intentos de autenticación que provengan de endpoints que ejecutan versiones desactualizadas del cliente VPN.




