Palo Alto GlobalProtect xuất hiện 5 lỗ hổng, doanh nghiệp cần kiểm tra ngay
- Evelyn Carter

- 1 ngày trước
- 5 phút đọc
Ngày 25/8/2026, nhà nghiên cứu Martijn van Ramesdonk công bố 5 lỗ hổng đã báo cáo cho Palo Alto Networks liên quan GlobalProtect. Hai lỗi được đưa vào CVE-2026-0251, cho phép người dùng cục bộ quyền thấp nâng quyền lên NT AUTHORITY\SYSTEM trên Windows hoặc root trên macOS và Linux. Palo Alto Networks chưa ghi nhận khai thác độc hại.
GlobalProtect là phần mềm VPN và endpoint agent được nhiều doanh nghiệp sử dụng để cho phép nhân viên kết nối từ xa vào hệ thống nội bộ. Vì phần mềm này hoạt động với quyền cao trên thiết bị và nằm gần lớp truy cập doanh nghiệp, các điểm yếu liên quan nâng quyền có thể làm tăng đáng kể hậu quả nếu một laptop hoặc workstation đã bị xâm nhập trước đó.
Điểm cần lưu ý là không phải cả 5 phát hiện đều đã được Palo Alto Networks công bố dưới dạng 5 CVE riêng biệt. Dữ kiện chính thức hiện xác nhận nhiều lỗ hổng leo thang đặc quyền thuộc CVE-2026-0251; các phát hiện còn lại chủ yếu dựa trên công bố của nhà nghiên cứu.

Điều gì đã xảy ra với Palo Alto GlobalProtect?
Nhà nghiên cứu bảo mật Martijn van Ramesdonk cho biết ông đã gửi 5 báo cáo lỗ hổng GlobalProtect tới Palo Alto Networks từ đầu tháng 4/2026. Theo Cyber Security News, hai phát hiện sau đó được đưa vào CVE-2026-0251, hai báo cáo khác bị đánh giá là ngoài phạm vi chương trình bug bounty, còn một phát hiện chưa được công bố chi tiết do quá trình khắc phục chưa hoàn tất.
Palo Alto Networks công bố advisory cho CVE-2026-0251 ngày 13/5/2026 và cập nhật lần gần nhất ngày 2/6/2026. Vendor xác nhận các lỗ hổng cho phép người dùng cục bộ không có quyền quản trị nâng quyền lên NT AUTHORITY\SYSTEM trên Windows hoặc root trên macOS và Linux, từ đó có thể chạy lệnh với quyền quản trị.
Các mốc chính gồm:
Đầu tháng 4/2026: nhà nghiên cứu cho biết đã gửi 5 phát hiện tới Palo Alto Networks.
13/5/2026: Palo Alto Networks công bố CVE-2026-0251.
2/6/2026: advisory được cập nhật lần gần nhất.
25/8/2026: thông tin về toàn bộ 5 phát hiện và quá trình disclosure được công bố rộng rãi.
5 lỗ hổng Palo Alto GlobalProtect ảnh hưởng đến doanh nghiệp như thế nào?
CVE-2026-0251 là lỗ hổng leo thang đặc quyền cục bộ. Kẻ tấn công không thể chỉ từ Internet khai thác lỗi này để lập tức chiếm SYSTEM hoặc root; trước tiên đối tượng phải có khả năng chạy mã hoặc sử dụng một tài khoản quyền thấp trên endpoint.
Tuy nhiên, đây vẫn là mắt xích đáng chú ý trong một chuỗi tấn công. Nếu malware, tài khoản bị đánh cắp hoặc kẻ tấn công đã có quyền truy cập ban đầu vào máy người dùng, khả năng nâng lên quyền quản trị có thể mở rộng đáng kể phạm vi kiểm soát.
Một chi tiết khác do nhà nghiên cứu công bố là khả năng thu hồi mật khẩu Active Directory của người dùng từ endpoint thông qua các thành phần GlobalProtect có đặc quyền. Tuy nhiên, nội dung này không nằm trong mô tả chính thức của CVE-2026-0251, vì vậy cần được xem là tuyên bố từ nghiên cứu độc lập cho đến khi có thêm xác nhận.
Những phiên bản GlobalProtect nào cần được kiểm tra?
GlobalProtect App trên Windows, macOS và Linux thuộc nhiều nhánh 6.0, 6.2 và 6.3 nằm trong phạm vi ảnh hưởng. Android, iOS, Chrome OS và GlobalProtect UWP App không bị ảnh hưởng bởi CVE-2026-0251 theo Palo Alto Networks.
Nền tảng | Phiên bản cần kiểm tra | Phiên bản khắc phục |
Windows | 6.0.0–6.0.12 | 6.0.13 trở lên |
Windows | 6.2.0–6.2.8-h9 | 6.2.8-h10 trở lên |
Windows | 6.3.0–6.3.3-h10 | 6.3.3-h11 trở lên |
macOS | 6.0.0–6.0.12 | 6.0.13 trở lên |
macOS | 6.2.0–6.2.8-h9 | 6.2.8-h10 trở lên |
macOS | 6.3.0–6.3.3-h10 | 6.3.3-h11 trở lên |
Linux | 6.0.0–6.0.10 | 6.0.11 trở lên |
Linux | 6.2.0–6.2.9 | Chuyển lên 6.3.3-h2 trở lên |
Linux | 6.3.0–6.3.3-h1 | 6.3.3-h2 trở lên |
Palo Alto Networks cho biết không có workaround đã biết cho CVE-2026-0251. Vì vậy, doanh nghiệp đang chạy phiên bản ảnh hưởng cần lên kế hoạch cập nhật thay vì chỉ dựa vào biện pháp cấu hình tạm thời.
Đây cũng là lý do việc duy trì danh mục tài sản và phiên bản phần mềm có ý nghĩa quan trọng. Doanh nghiệp có thể tham khảo thêm cách tổ chức hoạt động kiểm tra và đánh giá lỗ hổng an toàn thông tin để xác định phần mềm lỗi thời, hệ thống chưa vá và thứ tự ưu tiên xử lý.
Doanh nghiệp cần kiểm tra và xử lý những gì ngay?
Ưu tiên đầu tiên là xác định chính xác máy nào đang cài GlobalProtect và phiên bản đang chạy. Với tổ chức có hàng trăm hoặc hàng nghìn endpoint, việc chỉ kiểm tra thủ công một số máy đại diện có thể bỏ sót thiết bị cũ, laptop ít kết nối hoặc hệ thống đặc thù.
Checklist hành động:
Kiểm kê toàn bộ laptop, workstation và máy chủ đang cài GlobalProtect App.
Xác định hệ điều hành và số phiên bản/build trên từng endpoint.
Đối chiếu danh sách với advisory CVE-2026-0251 của Palo Alto Networks.
Ưu tiên cập nhật thiết bị của quản trị viên, nhân sự có quyền truy cập dữ liệu nhạy cảm và người dùng VPN thường xuyên.
Kiểm tra endpoint từng ghi nhận malware, hành vi bất thường hoặc tài khoản bị xâm nhập.
Bật hoặc rà soát EDR/XDR để theo dõi hành vi thực thi với quyền SYSTEM/root.
Tập trung log VPN, endpoint và Active Directory để hỗ trợ điều tra chuỗi sự kiện.
Áp dụng least privilege, hạn chế quyền người dùng và tài khoản quản trị không cần thiết.
Kiểm tra phân đoạn mạng để endpoint VPN không mặc nhiên tiếp cận toàn bộ tài nguyên nội bộ.
Sau khi vá, xác minh lại phiên bản và kết quả khắc phục trên nhóm thiết bị đại diện.
👉 IPSIP Việt Nam đã phân tích riêng chuỗi tấn công khai thác Palo Alto để phát tán Qilin ransomware. Việc phân biệt hai CVE giúp doanh nghiệp tránh nhầm giữa lỗ hổng nâng quyền cục bộ và lỗ hổng có thể tạo truy cập VPN trái phép.
Góc nhìn chuyên gia từ IPSIP Việt Nam cho thấy điều gì?
Kẻ tấn công cần có quyền local thấp trước. Vì vậy, CVE-2026-0251 phù hợp với vai trò bước nâng quyền sau xâm nhập, thay vì điểm truy cập ban đầu trực tiếp từ Internet.
Nếu cần xác minh một tài khoản quyền thấp có thể nâng quyền hoặc di chuyển trong hệ thống tới mức nào, dịch vụ Pentest của IPSIP Việt Nam sử dụng các kịch bản kiểm thử có kiểm soát để đánh giá khả năng khai thác và tác động thực tế. Pentest không thay thế việc vá lỗ hổng nhưng có thể hỗ trợ xác định các đường tấn công còn tồn tại sau khi doanh nghiệp khắc phục.
Việc công bố 5 phát hiện trên Palo Alto GlobalProtect cho thấy ngay cả những phần mềm được triển khai để bảo vệ kết nối doanh nghiệp cũng cần được quản lý chặt về phiên bản và đặc quyền. Với CVE-2026-0251, ưu tiên không phải là phản ứng theo mức điểm CVSS đơn lẻ, mà là xác định endpoint nào đang bị ảnh hưởng và vai trò của các thiết bị đó trong hệ thống.
Doanh nghiệp Việt Nam sử dụng VPN cho làm việc từ xa nên kiểm kê GlobalProtect App, cập nhật theo advisory và kiểm tra lại quyền truy cập nội bộ. Một endpoint bị xâm nhập sẽ khó tạo tác động lớn hơn nếu quyền người dùng, phân đoạn mạng và khả năng giám sát đã được kiểm soát đúng mức.
Nguồn tham khảo










Bình luận