Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en GlobalProtect™ de Palo Alto Networks (CVE-2025-4227)

Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-319 Transmisión de información sensible en texto claro
Fecha de publicación:
13/06/2025
Última modificación:
27/06/2025

Descripción

Una vulnerabilidad de control de acceso indebido en la función de Endpoint Traffic Policy Enforcement (https://docs.paloaltonetworks.com/globalprotect/6-0/globalprotect-app-new-features/new-features-released-in-gp-app/endpoint-traffic-policy-enforcement) de la aplicación GlobalProtect™ de Palo Alto Networks permite que ciertos paquetes permanezcan sin cifrar en lugar de estar protegidos adecuadamente dentro del túnel. Un atacante con acceso físico a la red puede inyectar dispositivos no autorizados para interceptar estos paquetes. En condiciones normales de funcionamiento, la aplicación GlobalProtect se recupera automáticamente de esta interceptación en un minuto.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:paloaltonetworks:globalprotect:*:*:*:*:*:macos:*:* 6.0.0 (incluyendo) 6.2.8 (excluyendo)
cpe:2.3:a:paloaltonetworks:globalprotect:*:*:*:*:*:windows:*:* 6.0.0 (incluyendo) 6.2.8 (excluyendo)
cpe:2.3:a:paloaltonetworks:globalprotect:*:*:*:*:*:macos:*:* 6.3.0 (incluyendo) 6.3.3 (excluyendo)
cpe:2.3:a:paloaltonetworks:globalprotect:*:*:*:*:*:windows:*:* 6.3.0 (incluyendo) 6.3.3 (excluyendo)


Referencias a soluciones, herramientas e información