← All Advisories

PAN-OS Authentication Bypass Enabling Unauthorized VPN Tunnels Affects Palo Alto Networks Prisma Access and Siemens RUGGEDCOM APE1808; Now Listed in CISA's Known Exploited Vulnerabilities Catalog

Last refreshed2026-09-27

Status: KEV  |  Advisory ID: CVE-2026-0257

Key Details

CVECVE-2026-0257
Vulnerability NamePalo Alto Networks PAN-OS Authentication Bypass Vulnerability
Affected productsSiemens RUGGEDCOM APE1808 Firmware, Palo Alto Networks Prisma Access, and Palo Alto Networks PAN-OS
Exploitation statusListed in CISA's Known Exploited Vulnerabilities (KEV) catalog, indicating confirmed active exploitation.
Classified asCWE-565 (Reliance on Cookies without Validation and Integrity Checking)
KEV listingAdded to CISA's Known Exploited Vulnerabilities (KEV) catalog on 2026-05-29.
Exploitation prediction (EPSS)96.38% probability of exploitation in the next 30 days (100% percentile) -- FIRST.org's EPSS model.
Federal remediation deadline2026-06-01 (CISA KEV, Binding Operational Directive).

Affected Products, Subsystems & Sectors

VendorProductAffected VersionsPatch Status
SiemensRUGGEDCOM APE1808 Firmware
Palo Alto NetworksPrisma Access
Palo Alto NetworksPAN-OS
SubsystemsPLC/PAC/RTU
SectorsCritical Manufacturing, Energy, Food and Agriculture, Multi-sector, Transportation Systems

What to Know

Palo Alto Networks PAN-OS contains an authentication bypass vulnerability that allows attackers to bypass security restrictions and establish an unauthorized VPN connection.

What to Do

Monitor Siemens's and Palo Alto Networks's web pages for any future patch releases.

References

SourceReference
NVDhttps://nvd.nist.gov/vuln/detail/CVE-2026-0257
CVEhttps://www.cve.org/CVERecord?id=CVE-2026-0257

KEV Required Action

FieldValue
KEV Linkhttps://www.cisa.gov/known-exploited-vulnerabilities-catalog
Date Added to KEV2026-05-29
Required Action Due Date2026-06-01
Required ActionApply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.