CVE-2024-9474

HIGH(7.2)KEVRansomwareWahrscheinlich ausgenutzt

Palo Alto Networks PAN-OS Management Interface OS Command Injection Vulnerability

Beschreibung

CVE-2024-9474 ist eine Privilege-Escalation-Schwachstelle in Palo Alto Networks PAN-OS, die es einem authentifizierten Administrator mit Zugang zum Management-Webinterface ermoeglicht, Aktionen mit Root-Privilegien auf der Firewall auszufuehren. Die Schwachstelle wird mit einem CVSS-Score von 7.2 (HIGH) bewertet und betrifft zahlreiche PAN-OS-Versionen von 10.1.0 bis 11.2.4.

Die CISA hat CVE-2024-9474 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 2024-12-09. Der EPSS-Score von 94,18 % (99,9. Perzentil) signalisiert eine nahezu sichere Ausnutzung. Besonders bedrohlich ist die Tatsache, dass diese Schwachstelle bestaetigt fuer Ransomware-Angriffe genutzt wird. Cloud NGFW und Prisma Access sind nicht betroffen.

KEV-Informationen

Hersteller
Palo Alto Networks
Produkt
PAN-OS
Hinzugefügt am
18. November 2024
Fälligkeitsdatum
9. Dezember 2024
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable. Additionally, the management interfaces for affected devices should not be exposed to untrusted networks, including the internet.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
HIGH
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.2
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
paloaltonetworkspan-os>= 10.1.0, < 10.1.14; >= 10.2.0, < 10.2.12; >= 11.0.0, < 11.0.6; >= 11.1.0, < 11.1.5; >= 11.2.0, < 11.2.4; 10.1.14; 10.2.12; 11.0.6; 11.1.5; 11.2.4

Referenzen

Schwachstellentyp

Privilege Escalation im PAN-OS Management Interface

CVE-2024-9474 ermoeglicht eine Rechteausweitung von Administrator-Privilegien auf Root-Ebene im PAN-OS-Betriebssystem. Die Schwachstelle liegt im Management-Webinterface und erlaubt es einem authentifizierten Administrator, die normalen Berechtigungsgrenzen zu umgehen und beliebige Befehle mit Root-Rechten auszufuehren. Dies stellt eine kritische Verletzung des Prinzips der geringsten Berechtigung dar, da selbst ein Administrator nicht ueber Root-Zugang verfuegen sollte.

Weitere Informationen: CWE-269 -- Improper Privilege Management

Auswirkungsanalyse

Die Auswirkungen von CVE-2024-9474 sind besonders schwerwiegend, da Palo Alto Networks Firewalls als kritische Netzwerk-Sicherheitsinfrastruktur fungieren. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H zeigt, dass die Schwachstelle zwar hohe Berechtigungen (Administrator-Zugang) erfordert, dafuer aber mit niedriger Komplexitaet und ohne Benutzerinteraktion ausnutzbar ist. Vertraulichkeit (Hoch): Mit Root-Zugang kann ein Angreifer saemtliche Firewall-Konfigurationen, VPN-Zugangsdaten, Zertifikate und den gesamten durchfliessenden Netzwerkverkehr einsehen. Integritaet (Hoch): Root-Privilegien ermoeglichen die Manipulation von Firewall-Regeln, die Installation von Backdoors und das Umgehen aller Sicherheitsmechanismen. Verfuegbarkeit (Hoch): Der Angreifer kann die Firewall vollstaendig abschalten oder deren Funktionalitaet beeintraechtigen. Der EPSS-Score von 94,18 % (99,9. Perzentil) und die bestaetigt aktive Nutzung in Ransomware-Angriffen machen diese Schwachstelle zu einer erstrangigen Bedrohung. In Kombination mit CVE-2024-0012 (Authentication Bypass) wird kein vorheriger Administrator-Zugang benoetigt.

Exploit-Reifegrad

CVE-2024-9474 weist eine ausserordentlich hohe Exploit-Reife auf. Die CISA hat die aktive Ausnutzung bestaetigt und die Schwachstelle mit einer Behebungsfrist bis zum 2024-12-09 in den KEV-Katalog aufgenommen. Der EPSS-Score von 94,18 % (99,9. Perzentil) gehoert zu den hoechsten beobachteten Werten. Besonders alarmierend ist die bestaetigt aktive Nutzung durch Ransomware-Gruppen. Mehrere oeffentliche Exploit-Codes sind verfuegbar, darunter ein GitHub-Repository von k4nfr3 und eine detaillierte technische Analyse von watchTowr Labs, die beide Schwachstellen CVE-2024-0012 und CVE-2024-9474 als Exploit-Kette demonstriert. Palo Alto Networks Unit 42 hat in einer kombinierten Analyse die aktive Ausnutzung beider Schwachstellen dokumentiert.

Behebung

  1. PAN-OS umgehend aktualisieren: Installieren Sie die gepatchten Versionen: PAN-OS 10.1.14-h6, 10.2.12-h2, 11.0.6-h1, 11.1.5-h1 oder 11.2.4-h1 (oder hoeher). Konsultieren Sie das Palo Alto Networks Security Advisory fuer die exakten Patch-Versionen.

  2. Management-Interface absichern: Beschraenken Sie den Zugriff auf das Management-Webinterface auf ein dediziertes Management-Netzwerk. Stellen Sie sicher, dass das Management-Interface nicht ueber das Internet erreichbar ist, auch nicht ueber GlobalProtect oder andere VPN-Loesungen.

  3. Administrator-Konten ueberpruefen: Auditieren Sie alle Administrator-Konten auf dem betroffenen System. Entfernen Sie unnoetige Konten und setzen Sie starke, einzigartige Passwoerter. Aktivieren Sie Multi-Faktor-Authentifizierung fuer alle Admin-Zugaenge.

  4. Forensische Analyse durchfuehren: Wenn die Firewall vor dem Patchen erreichbar war, pruefen Sie die Audit-Logs auf verdaechtige Aktivitaeten. Suchen Sie nach unautorisierten Konfigurationsaenderungen, installierten Backdoors und anomalem Netzwerkverkehr.

  5. Gleichzeitig CVE-2024-0012 patchen: Da beide Schwachstellen zusammen als Exploit-Kette genutzt werden, muessen beide gleichzeitig behoben werden. CVE-2024-0012 ermoeglicht den unauthentifizierten Zugang, der fuer CVE-2024-9474 benoetigt wird.

Technische Details

CVE-2024-9474 betrifft Palo Alto Networks PAN-OS in den Versionen 10.1.0 bis 10.1.14, 10.2.0 bis 10.2.12, 11.0.0 bis 11.0.6, 11.1.0 bis 11.1.5 und 11.2.0 bis 11.2.4. Cloud NGFW und Prisma Access sind explizit nicht betroffen. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H beschreibt eine Schwachstelle, die ueber das Netzwerk mit niedriger Komplexitaet ausnutzbar ist, jedoch hohe Berechtigungen (PAN-OS-Administrator) erfordert. Angriffsvektor (Netzwerk): Die Schwachstelle ist ueber das Management-Webinterface erreichbar, das standardmaessig sowohl HTTP als auch HTTPS unterstuetzt. Berechtigungen (Hoch): Ein gueltig authentifizierter PAN-OS-Administrator ist erforderlich, jedoch wird diese Anforderung in der Praxis durch CVE-2024-0012 umgangen. Der Angriffsmechanismus nutzt eine Schwachstelle im Management-Webinterface, durch die ein Administrator die vorgesehene Berechtigungstrennung umgehen und Betriebssystembefehle mit Root-Rechten ausfuehren kann. Die technische Analyse von watchTowr Labs zeigt die Exploit-Kette im Detail.

Häufig gestellte Fragen

Wird CVE-2024-9474 fuer Ransomware-Angriffe genutzt?

Ja, die Nutzung von CVE-2024-9474 durch Ransomware-Gruppen ist bestaetigt. Die CISA fuehrt den Ransomware-Status explizit als "Known" im KEV-Katalog. In Kombination mit CVE-2024-0012 erhalten Angreifer vollstaendigen Root-Zugang zu Palo Alto Firewalls, was die Installation von Ransomware und den Zugriff auf geschuetzte Netzwerke ermoeglicht.

Wie haengen CVE-2024-9474 und CVE-2024-0012 zusammen?

CVE-2024-0012 ist ein Authentication Bypass (CVSS 9.8), der unauthentifizierten Angreifern Administrator-Zugang zum PAN-OS-Management-Interface ermoeglicht. CVE-2024-9474 eskaliert diese Administrator-Rechte dann auf Root-Ebene. Zusammen bilden sie eine vollstaendige Exploit-Kette: Zuerst wird die Authentifizierung umgangen, dann werden Root-Privilegien erlangt.

Welche PAN-OS-Versionen sind betroffen?

Betroffen sind PAN-OS 10.1.0 bis 10.1.14, 10.2.0 bis 10.2.12, 11.0.0 bis 11.0.6, 11.1.0 bis 11.1.5 und 11.2.0 bis 11.2.4. Cloud NGFW und Prisma Access sind explizit nicht betroffen. Aktualisieren Sie auf die jeweils neueste Hotfix-Version der betroffenen Releases.

Ist mein System betroffen, wenn das Management-Interface nicht ueber das Internet erreichbar ist?

Die Gefahr ist deutlich geringer, wenn das Management-Interface nur aus vertrauenswuerdigen internen Netzwerken erreichbar ist. Dennoch sollte gepatcht werden, da auch interne Angreifer oder kompromittierte Systeme im Management-Netzwerk die Schwachstelle ausnutzen koennten. Palo Alto Networks empfiehlt dringend, den Zugriff auf das Management-Interface grundsaetzlich einzuschraenken.

CVSS-Score

7.2
HIGH(7.2)

EPSS-Score

EPSS-Score94.77%
EPSS-Perzentil99.9%

Daten

Veröffentlicht18. November 2024
Zuletzt geändert4. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.