CVE-2019-1579

HIGH(8.1)KEVRansomwareErhöhtes Risiko

Palo Alto Networks PAN-OS Remote Code Execution Vulnerability

Beschreibung

CVE-2019-1579 ist eine kritische Format-String-Schwachstelle in Palo Alto Networks PAN-OS, die die GlobalProtect-Portal- und Gateway-Schnittstellen betrifft. Ein nicht authentifizierter Angreifer kann diese Schwachstelle aus der Ferne ausnutzen, um beliebigen Code auf betroffenen Firewalls auszuführen. Betroffen sind PAN-OS-Versionen 7.1.18 und älter, 8.0.11-h1 und älter sowie 8.1.2 und älter mit aktivierter GlobalProtect-Schnittstelle. CISA hat CVE-2019-1579 in den KEV-Katalog aufgenommen und die Ausnutzung in Ransomware-Kampagnen ist bestätigt. Mit einem EPSS-Score von 93,0 % (99,8. Perzentile) gehört diese Schwachstelle zu den am häufigsten ausgenutzten Sicherheitslücken.

KEV-Informationen

Hersteller
Palo Alto Networks
Produkt
PAN-OS
Hinzugefügt am
10. Januar 2022
Fälligkeitsdatum
10. Juli 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
HIGH
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.2
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
paloaltonetworkspan-os< 7.1.19; >= 8.0.0, < 8.0.12; >= 8.1.0, < 8.1.3

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.1
HIGH

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.1
HIGH

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-134: Verwendung eines extern kontrollierten Format-Strings

Format-String-Schwachstellen treten auf, wenn benutzerbereitgestellte Eingaben direkt als Format-String-Argument in Funktionen wie printf() verwendet werden. Im Fall von CVE-2019-1579 ermöglicht die fehlerhafte Verarbeitung von Format-Strings in der GlobalProtect-Schnittstelle von PAN-OS einem Angreifer, Speicher zu lesen, das Programm zum Absturz zu bringen oder beliebigen Code auszuführen.

Weitere Informationen: CWE-134 — Verwendung eines extern kontrollierten Format-Strings

Auswirkungsanalyse

CVE-2019-1579 hat einen CVSS 3.1-Score von 8.1 (HIGH) und stellt eine schwerwiegende Bedrohung dar. Die Schwachstelle ist über das Netzwerk ausnutzbar (Attack Vector: NETWORK) ohne Authentifizierung (Privileges Required: NONE) und ohne Benutzerinteraktion (User Interaction: NONE), wobei die Angriffskomplexität als hoch eingestuft wird (Attack Complexity: HIGH), da spezifische Bedingungen für die Ausnutzung erfüllt sein müssen. Eine erfolgreiche Ausnutzung gefährdet die Vertraulichkeit (HIGH), Integrität (HIGH) und Verfügbarkeit (HIGH) vollständig, da beliebiger Code auf der Firewall ausgeführt werden kann. Da Palo Alto Networks Firewalls häufig am Netzwerkperimeter eingesetzt werden, kann die Kompromittierung eines solchen Geräts einem Angreifer den vollständigen Zugang zum internen Netzwerk ermöglichen. Der EPSS-Score von 93,0 % bestätigt die nahezu sichere Ausnutzung dieser Schwachstelle.

Exploit-Reifegrad

CVE-2019-1579 wird durch die Aufnahme in den CISA Known Exploited Vulnerabilities-Katalog als aktiv ausgenutzt eingestuft, wobei die Ransomware-Nutzung ausdrücklich als bekannt markiert ist. Öffentlicher Exploit-Code ist verfügbar über eine detaillierte technische Analyse von DEVCORE, die den Angriff als Pre-Auth Remote Code Execution mit Uber als Fallstudie dokumentiert. Der EPSS-Score von 93,0 % (99,8. Perzentile) zeigt eine extrem hohe Ausnutzungswahrscheinlichkeit und platziert diese Schwachstelle in den obersten 0,2 % aller bekannten Schwachstellen. Die Verfügbarkeit öffentlicher Exploit-Details und die breite Nutzung von Palo Alto Networks Firewalls machen CVE-2019-1579 zu einem bevorzugten Ziel für Angreifer.

Behebung

  1. Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions. Aktualisieren Sie PAN-OS umgehend auf eine gepatchte Version.
  2. Upgraden Sie PAN-OS auf mindestens Version 7.1.19, 8.0.12 oder 8.1.3 (je nach eingesetztem Release-Branch). Alle Versionen vor diesen Releases sind verwundbar, wenn GlobalProtect aktiviert ist.
  3. Falls ein sofortiges Update nicht möglich ist, deaktivieren Sie die GlobalProtect Portal- und Gateway-Schnittstellen vorübergehend. Beschränken Sie den Zugriff auf Management-Interfaces durch IP-Allowlisting und platzieren Sie diese in einem separaten Management-VLAN.
  4. Überwachen Sie Firewall-Logs auf ungewöhnliche Anfragen an die GlobalProtect-Schnittstelle, insbesondere Anfragen mit Format-String-Specifiern (%s, %x, %n) in Eingabefeldern. Prüfen Sie Systeme auf Kompromittierungsindikatoren.
  5. Implementieren Sie als langfristige Härtungsmaßnahme regelmäßige Firmware-Updates und überprüfen Sie, dass keine unnötigen Dienste auf öffentlich erreichbaren Schnittstellen aktiv sind. Format-String-Schwachstellen können durch strikte Eingabevalidierung und Compile-Flags verhindert werden.

Technische Details

CVE-2019-1579 basiert auf einer Format-String-Schwachstelle (CWE-134) in der GlobalProtect-Komponente von Palo Alto Networks PAN-OS. Die Schwachstelle entsteht dadurch, dass benutzergesteuerte Eingaben direkt als Format-String-Argument in einer Formatierungsfunktion verwendet werden, anstatt als Datenargument übergeben zu werden. Ein Angreifer kann durch Einschleusen von Format-Specifiern wie %s oder %x Speicherinhalte auslesen und mit %n in beliebige Speicherstellen schreiben, was letztlich zur Ausführung beliebigen Codes führt. Der CVSS-Vektor CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt, dass die Schwachstelle zwar aus dem Netzwerk ohne Authentifizierung ausnutzbar ist, die Angriffskomplexität jedoch als hoch eingestuft wird, was darauf hindeutet, dass spezifische Bedingungen wie eine aktivierte GlobalProtect-Schnittstelle erforderlich sind.

Häufig gestellte Fragen

Wird CVE-2019-1579 aktiv ausgenutzt?

Ja. CVE-2019-1579 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was eine aktive Ausnutzung in der Praxis bestätigt. Die Schwachstelle wird zudem in Ransomware-Angriffen ausgenutzt. Öffentlicher Exploit-Code ist verfügbar und der EPSS-Score von 93,0 % bestätigt die extrem hohe Ausnutzungswahrscheinlichkeit.

Welche Produkte sind von CVE-2019-1579 betroffen?

CVE-2019-1579 betrifft Palo Alto Networks PAN-OS in den Versionen vor 7.1.19, 8.0.0 bis 8.0.11-h1 und 8.1.0 bis 8.1.2. Voraussetzung ist, dass die GlobalProtect Portal- oder Gateway-Schnittstelle aktiviert ist. Systeme ohne aktivierte GlobalProtect-Funktion sind nicht betroffen.

Wie behebe ich CVE-2019-1579?

Aktualisieren Sie PAN-OS auf mindestens Version 7.1.19, 8.0.12 oder 8.1.3. Falls ein sofortiges Update nicht möglich ist, deaktivieren Sie die GlobalProtect-Schnittstellen vorübergehend und beschränken Sie den Zugriff auf Management-Interfaces durch Netzwerksegmentierung.

Wie schwerwiegend ist CVE-2019-1579?

CVE-2019-1579 hat einen CVSS 3.1-Score von 8.1 (HIGH). Die Schwachstelle ermöglicht unauthentifizierte Remote Code Execution auf Firewalls, die typischerweise am Netzwerkperimeter eingesetzt werden. Die bestätigte Ransomware-Nutzung und der EPSS-Score von 93,0 % unterstreichen die extreme Dringlichkeit der Behebung.

CVSS-Score

8.1
HIGH(8.1)

EPSS-Score

EPSS-Score45.96%
EPSS-Perzentil98.7%

Daten

Veröffentlicht19. Juli 2019
Zuletzt geändert12. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.