Otra puerta de enlace VPN corporativa, otra banda de ransomware entrando por la puerta principal. Arctic Wolf Labs publicó el 20 de julio de 2026 una investigación que detalla intrusiones a lo largo de junio, que se remontan a CVE-2026-0257, un fallo crítico de bypass de autenticación en el VPN GlobalProtect de Palo Alto Networks, que acaba en el despliegue del ransomware Qilin.

Si el patrón te suena familiar, es porque lo es. Es al menos el tercer fallo grave de puerta de enlace VPN corporativa este año que termina en una carga de ransomware, tras incidentes con Check Point y SonicWall. Merece la pena ser precisos sobre qué se rompió, a quién afecta, y si dice algo sobre la VPN que usas para ver Netflix.

Qué hace realmente CVE-2026-0257

El fallo está en configuraciones concretas de GlobalProtect donde las cookies de anulación de autenticación están activadas. Según el reportaje de BleepingComputer, permite a un atacante establecer una sesión VPN no autorizada sin credenciales válidas, saltándose directamente el paso de inicio de sesión bajo esas configuraciones concretas.

Palo Alto Networks parcheó el problema subyacente el 13 de mayo de 2026. Rapid7 observó explotación a gran escala apenas cuatro días después, el 17 de mayo. La CISA añadió el fallo a su catálogo de vulnerabilidades explotadas activamente el 29 de mayo, lo que obliga a las agencias federales de EE.UU. a un plazo de corrección. El informe de Arctic Wolf del 20 de julio describe intrusiones justo durante junio que usaron ese acceso para desplegar Qilin, lo que significa que los atacantes explotaron activamente el fallo durante semanas después de que existieran tanto un parche como un mandato federal.

Quién está detrás

Qilin es una de las operaciones de ransomware como servicio más activas de los últimos dos años, y sus afiliados han mostrado repetidamente preferencia por explotar dispositivos de borde, firewalls, puertas de enlace VPN y otra infraestructura expuesta a internet, en vez de la vía más clásica del phishing a empleados individuales. Los investigadores de seguridad lo describen como un cálculo eficiente para los atacantes: una sola puerta de enlace sin parchear puede dar acceso directo a toda una red corporativa, sin que un solo empleado tenga que hacer clic en nada.

Los servicios de monitorización de amenazas señalaron, en distintos momentos de la ventana de explotación, muy por encima de 100.000 instancias de GlobalProtect expuestas en internet, dando a los afiliados de Qilin un gran número de objetivos potenciales que escanear.

Por qué esto es una historia corporativa, no de VPN de consumo

Merece la pena ser directos aquí, porque este tipo de historias se aplanan de forma fiable a “las VPN no son seguras” en cuanto circulan. No describen el mismo producto.

GlobalProtect es una VPN corporativa de acceso remoto. Las organizaciones la usan como puerta de enlace que acepta conexiones entrantes de empleados en teletrabajo, y todo su trabajo es la autenticación: decidir quién entra en la red de la empresa y quién no. Cuando ese paso falla, como demuestra CVE-2026-0257, los atacantes acaban dentro de una red llena de servidores, datos de empleados y todo lo demás que merece la pena cifrar para pedir rescate.

Una VPN de consumo, como las que comparamos y clasificamos, funciona en la dirección contraria. Estableces una conexión saliente desde tu dispositivo hacia el servidor del proveedor para cifrar tu propio tráfico camino de internet. No hay una red corporativa detrás de una VPN de consumo, ni nada estructuralmente parecido a lo que un ransomware pueda llegar. Hicimos la misma distinción al cubrir el zero-day de Check Point explotado por otro afiliado cercano a Qilin antes este año: la sigla es idéntica, la categoría de producto y la superficie de ataque no lo son.

¿Quieres comparar todos los VPN uno al lado del otro? Consulta nuestra tabla comparativa completa con puntuaciones en 18 criterios.

Cronología: del parche a la carga de ransomware

El tiempo entre “parcheado” y “explotado activamente por ransomware” fue corto, y merece la pena dejarlo claro.

FechaEvento
13 de mayo de 2026Palo Alto Networks publica el parche para CVE-2026-0257
17 de mayo de 2026Rapid7 observa explotación a gran escala
29 de mayo de 2026La CISA añade el fallo a su catálogo de vulnerabilidades explotadas
Junio de 2026Arctic Wolf Labs documenta intrusiones que acaban en el despliegue de Qilin
20 de julio de 2026Arctic Wolf publica sus hallazgos públicamente

Dieciséis días separaron el parche de la explotación a gran escala. Es una ventana estrecha para que una organización parchee antes de que los atacantes escaneen instancias sin parchear, y es un patrón que se repite sin parar en esta categoría de hardware: los dispositivos SMA1000 de SonicWall vivieron una cronología igual de comprimida antes este año.

Qué deberían hacer ahora los equipos de IT que usan GlobalProtect

Si tu organización usa GlobalProtect y no ha confirmado la aplicación del parche del 13 de mayo, es la urgencia número uno, antes que cualquier otra cosa. Más allá del parche, el propio aviso de Palo Alto recomienda revisar si las cookies de anulación de autenticación están activadas en tu configuración, ya que desactivar ese ajuste concreto elimina la condición de exposición incluso antes de confirmar el parche en todas partes.

Los equipos de seguridad también deberían tratar cualquier puerta de enlace GlobalProtect expuesta a internet y sin parchear entre el 17 de mayo y la fecha confirmada del parche como potencialmente comprometida, no solo vulnerable, y revisar los registros de esa ventana específicamente en busca del tipo de establecimiento de sesión no autenticada que describe Arctic Wolf. Dado el patrón documentado de Qilin de usar el acceso a la puerta de enlace comprometida para moverse lateralmente antes de desplegar el ransomware, un balance limpio en la propia puerta de enlace no descarta una compromisión más profunda si la ventana de exposición fue lo bastante larga.

Qué significa esto si eres un usuario particular

Nada cambia sobre la seguridad de la VPN de consumo que tienes delante desbloqueando un servicio de streaming o cifrando tu conexión wifi de cafetería. Nada de esta vulnerabilidad, su explotación o la carga de ransomware Qilin toca la infraestructura VPN de consumo en absoluto. Para entender mejor la diferencia más amplia entre estas dos categorías de producto que comparten nombre, nuestra explicación sobre VPN frente a arquitectura zero trust detalla cómo la seguridad de acceso remoto corporativo sigue evolucionando justo por incidentes como este.

Nuestro veredicto

CVE-2026-0257 es un fallo serio y explotado activamente en el VPN corporativo GlobalProtect de Palo Alto, parcheado en mayo, explotado durante junio, y detallado públicamente por Arctic Wolf Labs el 20 de julio. Es el último episodio de una serie de ataques a puertas de enlace VPN corporativas este año y una preocupación legítima para cualquier organización que use GlobalProtect en la configuración afectada. No tiene ninguna relación con las VPN de consumo, que funcionan sobre una infraestructura fundamentalmente distinta y sin una superficie de ataque equivalente.

Para entender mejor la diferencia estructural entre VPN corporativa y de consumo, mira quién es el dueño de verdad de tu VPN.