PAN-OS GlobalProtect (CVE-2024-3400)
CVE-2024-3400CWE-77OWASP A03:2021CVSS 10.0Aktualisiert 1. Oktober 20262 Min. Lesezeit
CVE-2024-3400 ist eine Befehlsinjektion in der GlobalProtect-Funktion von PAN-OS, erreichbar über ein GlobalProtect-Gateway oder -Portal. Ein Angreifer ohne Zugangsdaten konnte damit Befehle als root ausführen, und zwar auf der Firewall, die das Netzwerk eigentlich schützen sollte. Die Bewertung liegt bei 10.0. Die Lücke wurde gut zwei Wochen vor dem Advisory bereits gezielt ausgenutzt.
- Betroffen
- PAN-OS 10.2, 11.0 und 11.1 mit konfiguriertem GlobalProtect-Gateway oder GlobalProtect-Portal (oder beidem); Device Telemetry muss dafür nicht aktiviert sein
- Gepatcht in
- PAN-OS 10.2.9-h1, 11.0.4-h1, 11.1.2-h3 und alle späteren Versionen
- Aktiv ausgenutzt
- ja
Im April 2024 zeigte sich, dass Angreifer bereits seit Ende März in Firewalls von Palo Alto Networks eindrangen. Sie nutzten einen Fehler in genau der Komponente, mit der Organisationen ihre Mitarbeiter sicher von außen anmelden lassen.
Was ist CVE-2024-3400
GlobalProtect verwendete den Wert eines Session-Cookies, um einen Dateipfad zu bilden, ohne diesen Wert zu prüfen. Mit einem manipulierten Cookie konnte ein Angreifer ohne Zugangsdaten an beliebiger Stelle im Dateisystem eine leere Datei mit einem Namen seiner Wahl anlegen. Das allein führt noch nichts aus. Die Befehlsinjektion entstand, weil ein anderer Prozess auf dem Gerät solche Dateinamen später an eine Shell übergab: Ein Name mit Shell-Befehlen darin wurde ausgeführt, und zwar als root, denn so läuft dieser Prozess. Palo Alto beschreibt die Lücke deshalb als Befehlsinjektion infolge des beliebigen Anlegens von Dateien.
Das ist Remote Code Execution in Reinform: kein Konto, keine Interaktion, vollständige Kontrolle.
Was die Angreifer taten
Volexity entdeckte die Angriffe am 10. April 2024 bei einem Kunden und führt den Akteur dahinter unter der Bezeichnung UTA0218. Unit 42, das hauseigene Threat-Intelligence-Team von Palo Alto, nennt die Kampagne Operation MidnightEclipse. Die frühesten Spuren, die Volexity fand, stammen vom 26. März, als der Angreifer den Exploit offenbar testete. Die Angreifer installierten eine Backdoor, die Befehle aus dem Fehlerlog des Webservers las und die Ausgabe in einer CSS-Datei zurückgab, die als legitimer Bestandteil des Geräts durchging. So hatten sie einen Steuerkanal, der in der normalen Protokollierung kaum auffiel.
Danach folgte das Übliche: Konfiguration auslesen, Zugangsdaten sammeln und von der Firewall aus ins interne Netzwerk weitergehen. Volexity hält es für sehr wahrscheinlich, dass UTA0218 staatlich unterstützt wird. Im August 2025 führten die CISA und Partnerbehörden CVE-2024-3400 zudem unter den Schwachstellen auf, die staatlich unterstützte chinesische Akteure ausnutzen.
Warum der Netzwerkrand immer häufiger das Ziel ist
VPN-Konzentratoren, Firewalls und Gateways haben drei Eigenschaften, die Angreifer anziehen. Sie stehen immer am Internet, sie haben weitreichende Rechte im Netzwerk, und auf ihnen läuft oft keine Erkennungssoftware, weil es geschlossene Geräte sind. Ein Einbruch dort ist deshalb deutlich schwerer zu sehen als einer auf einem Arbeitsplatzrechner.
Was jetzt zu tun ist
- PAN-OS 11.0 ist seit November 2024 End-of-Life. Der Standard-Support für 10.2 endete im August 2025; es bleibt nur noch Extended Support bis März 2027. Betreiben Sie eine Release-Linie, die noch Standard-Support erhält, derzeit 11.1 oder neuer, auf dem neuesten Maintenance-Release. Die Hotfixes von 2024 sind eine Untergrenze, kein Ziel.
- Stellen Sie Verwaltungsoberflächen von Netzwerkgeräten nie direkt ins Internet. Siehe auch Security Misconfiguration.
- Nehmen Sie Randgeräte in Ihre Logsammlung auf. Wenn vom Gerät nichts weggeschrieben wird, erfahren Sie von einem Einbruch erst, wenn jemand anders ihn bemerkt.
- Gehen Sie bei einer kritischen Lücke in Randgeräten davon aus, dass sie bereits ausgenutzt wurde, und suchen Sie aktiv danach, statt nur zu patchen.
Quellen
- Palo Alto Networks: CVE-2024-3400 PAN-OS GlobalProtectsecurity.paloaltonetworks.com
- NVD: CVE-2024-3400nvd.nist.gov
- Volexity: Zero-Day Exploitation of Palo Alto Networks GlobalProtectvolexity.com
- Unit 42: Threat Brief: Operation MidnightEclipseunit42.paloaltonetworks.com
- CISA: Countering Chinese State-Sponsored Actors Compromise of Networks Worldwide (AA25-239A)cisa.gov
Häufige Fragen
Warum ist eine Lücke in einer Firewall besonders schwerwiegend?
Eine Firewall steht definitionsgemäß am Internet und sieht den gesamten Verkehr dahinter. Wer dort root erlangt, sitzt nicht am Rand des Netzwerks, sondern in dessen Schaltzentrale.
War jeder mit PAN-OS betroffen?
Nein. Nur Firewalls mit PAN-OS 10.2, 11.0 oder 11.1, auf denen ein GlobalProtect-Gateway oder -Portal konfiguriert war. Das erste Advisory von Palo Alto nannte zusätzlich Device Telemetry als Voraussetzung, laut dem aktuellen Advisory muss Telemetry jedoch nicht aktiviert sein. Getroffen waren damit nach wie vor genau die Organisationen, die das Gerät für Fernzugriff nutzten.
Hat Patchen gereicht?
Nur wenn noch niemand eingedrungen war. Palo Alto empfahl, nach dem Patchen auf Spuren einer Kompromittierung zu prüfen, weil ein früher eingedrungener Angreifer eigenen Zugang hinterlassen haben kann.
Verwandte Artikel
- CVEsCWE-917A03:2021Log4Shell (CVE-2021-44228)Log4Shell erklärt: wie eine Zeile Text in einer Logdatei Code auf Ihrem Server ausführte, wer sie ausnutzte und was Sie heute noch prüfen sollten.
- GlossarZero-DayEin Zero-Day ist eine Schwachstelle ohne Patch, weil der Hersteller sie noch nicht kennt. Wie Zero-Day-Angriffe ablaufen und was dagegen hilft.
- SchwachstellenCWE-94A03:2021Remote Code Execution (RCE)Remote Code Execution (RCE) erklärt: wie Angreifer über ungefilterte Eingaben eigene Befehle oder Code auf Ihrem Server ausführen und wie Sie es verhindern.
- SchwachstellenCWE-16A05:2021Security MisconfigurationSecurity Misconfiguration erklärt: wie Standardpasswörter, Debug-Modi und offene Cloud-Buckets Angreifern Zugang geben, und wie Sie sich schützen.