CVE-2025-21590
Juniper Junos OS Improper Isolation or Compartmentalization Vulnerability
Beschreibung
CVE-2025-21590 ist eine Schwachstelle durch unzureichende Isolation im Kernel von Juniper Networks Junos OS. Ein lokaler Angreifer mit hohen Privilegien und Shell-Zugang kann beliebigen Code einschleusen und damit die Integritaet des Geraets kompromittieren. Die Schwachstelle ist nicht ueber die Junos CLI ausnutzbar. Sie wird mit einem CVSS v3.1-Score von 4.4 (MEDIUM) bewertet.
Die CISA hat CVE-2025-21590 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 3. April 2025. Obwohl der CVSS-Score moderat ist, wurde die Schwachstelle im Zusammenhang mit China-nexus-Spionagekampagnen identifiziert, die gezielt Juniper-Router angriffen. Der EPSS-Score von 0.89 % (75. Perzentil) zeigt eine moderate Ausnutzungswahrscheinlichkeit.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:N/I:H/A:NIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| juniper | junos | <= 21.2; 21.2; 21.4; 22.2; 22.4; 23.2; 23.4; 24.2 |
Referenzen
- https://cloud.google.com/blog/topics/threat-intelligence/china-nexus-espionage-targets-juniper-routers(Third Party Advisory)
- https://supportportal.juniper.net/JSA93446(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-21590(US Government Resource)
Schwachstellentyp
CWE-653: Unzureichende Isolation oder Kompartimentierung
CVE-2025-21590 faellt unter CWE-653 (Improper Isolation or Compartmentalization), eine Schwachstellenklasse, bei der ein Produkt verschiedene Komponenten oder Funktionalitaeten nicht ausreichend voneinander isoliert. Im Fall von Junos OS besteht eine unzureichende Trennung zwischen dem Shell-Zugang und dem Kernel, wodurch ein Angreifer mit Shell-Zugriff beliebigen Code in den Kernel einschleusen und die Integritaet des Geraets kompromittieren kann.
Weitere Informationen: CWE-653 -- Improper Isolation or Compartmentalization
Auswirkungsanalyse
Die Auswirkungen von CVE-2025-21590 sind trotz des moderaten CVSS-Scores im Kontext der identifizierten Bedrohungsakteure als erheblich einzustufen. Der CVSS-Score von 4.4 (MEDIUM) mit dem Vektor AV:L/AC:L/PR:H/UI:N/S:U/C:N/I:H/A:N zeigt, dass der Angriff lokal (AV:L) mit hohen Privilegien (PR:H) bei niedriger Komplexitaet (AC:L) durchfuehrbar ist. Integritaet (High): Ein Angreifer kann beliebigen Code in den Kernel einschleusen und damit die Integritaet des gesamten Routing- und Netzwerksystems kompromittieren. Dies ermoeglicht die Installation persistenter Backdoors, die Manipulation von Routing-Tabellen und die Abfangung von Netzwerkverkehr. Die Schwachstelle wurde von Google Threat Intelligence im Zusammenhang mit China-nexus-Spionagekampagnen gegen Juniper-Router identifiziert, was die strategische Bedeutung dieser Schwachstelle unterstreicht. Der EPSS-Score von 0.89 % im 75. Perzentil ist moderat, reflektiert jedoch die hohen Voraussetzungen (lokaler Shell-Zugang mit hohen Privilegien).
Exploit-Reifegrad
CVE-2025-21590 weist eine hohe Exploit-Reife auf, trotz der hohen Einstiegshuerde. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und die aktive Ausnutzung bestaetigt. Besonders bemerkenswert ist der Kontext: Google Threat Intelligence hat in einem detaillierten Bericht dokumentiert, dass China-nexus-Bedrohungsakteure gezielt Juniper-Router angreifen und dabei diese Schwachstelle ausnutzen. Der EPSS-Score von 0.89 % (75. Perzentil) ist moderat, was die hohen Voraussetzungen (lokaler Zugang mit Shell-Rechten und hohen Privilegien) widerspiegelt. Die Schwachstelle ist nicht ueber die Junos CLI ausnutzbar, was den Angriffsvektor auf Szenarien beschraenkt, in denen der Angreifer bereits Shell-Zugang zum Geraet hat -- etwa durch eine vorherige Kompromittierung oder Insider-Zugriff.
Behebung
-
Junos OS aktualisieren: Aktualisieren Sie auf eine der folgenden gepatchten Versionen: 21.2R3-S9, 21.4R3-S10, 22.2R3-S6, 22.4R3-S6, 23.2R2-S3, 23.4R2-S4, 24.2R1-S2 oder 24.2R2. Konsultieren Sie das Juniper Security Advisory JSA93446 fuer versionsspezifische Anweisungen.
-
Shell-Zugang einschraenken: Beschraenken Sie den Shell-Zugang auf Juniper-Geraeten auf das absolute Minimum. Ueberpruefen Sie alle Benutzerkonten mit Shell-Zugriff und entfernen Sie nicht benoetigte Accounts. Setzen Sie strenge Passwort-Richtlinien durch und aktivieren Sie Multi-Faktor-Authentifizierung fuer den Geraetezugang.
-
Integritaetsueberwachung einrichten: Implementieren Sie Integritaetsueberwachung auf Juniper-Geraeten, um unerwartete Aenderungen am Kernel, an Konfigurationsdateien oder an Systembibliotheken zu erkennen. Pruefen Sie regelmaessig die Dateisystem-Integritaet.
-
Forensische Untersuchung durchfuehren: Angesichts der bestaetigt Spionagekampagnen sollten alle Juniper-Geraete auf Anzeichen einer Kompromittierung untersucht werden. Pruefen Sie auf unbekannte Prozesse, verdaechtige Netzwerkverbindungen und manipulierte Systemdateien.
-
Netzwerkueberwachung verstaerken: Ueberwachen Sie den Management-Zugang zu Juniper-Geraeten und alarmieren Sie bei ungewoehnlichen Login-Versuchen oder Shell-Zugriffen. Implementieren Sie Network Detection and Response (NDR) zur Erkennung von Command-and-Control-Kommunikation.
Technische Details
CVE-2025-21590 betrifft den Kernel von Juniper Networks Junos OS in zahlreichen Versionen. Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:N/I:H/A:N zeigt einen lokalen Angriff, der hohe Privilegien erfordert, aber bei niedriger Komplexitaet durchfuehrbar ist. Die Schwachstelle liegt in der unzureichenden Isolation zwischen dem User-Space (Shell-Zugang) und dem Kernel-Space von Junos OS. Ein Angreifer mit Shell-Zugang und hohen Privilegien kann beliebigen Code in den Kernel einschleusen, was die Integritaet des gesamten Systems kompromittiert. Die Schwachstelle ist ausdruecklich nicht ueber die Junos CLI ausnutzbar -- der Angreifer benoetigt direkten Shell-Zugang zum unterliegenden Betriebssystem. Betroffene Versionen umfassen alle Versionen vor 21.2R3-S9, 21.4 vor 21.4R3-S10, 22.2 vor 22.2R3-S6, 22.4 vor 22.4R3-S6, 23.2 vor 23.2R2-S3, 23.4 vor 23.4R2-S4 und 24.2 vor 24.2R1-S2 bzw. 24.2R2.
Häufig gestellte Fragen
Wird CVE-2025-21590 aktiv ausgenutzt?
Ja, die CISA hat CVE-2025-21590 in den KEV-Katalog aufgenommen. Google Threat Intelligence hat dokumentiert, dass China-nexus-Spionageakteure gezielt Juniper-Router ueber diese Schwachstelle angreifen. Die aktive Ausnutzung ist damit bestaetigt.
Welche Produkte sind von CVE-2025-21590 betroffen?
Betroffen ist Juniper Networks Junos OS in zahlreichen Versionen: alle Versionen vor 21.2R3-S9, 21.4 vor 21.4R3-S10, 22.2 vor 22.2R3-S6, 22.4 vor 22.4R3-S6, 23.2 vor 23.2R2-S3, 23.4 vor 23.4R2-S4 und 24.2 vor 24.2R1-S2 bzw. 24.2R2.
Wie behebe ich CVE-2025-21590?
Aktualisieren Sie Junos OS auf die gepatchte Version fuer Ihren Release-Zweig gemaess Juniper Security Advisory JSA93446. Beschraenken Sie zusaetzlich den Shell-Zugang auf Juniper-Geraeten und fuehren Sie eine forensische Untersuchung durch.
Wie schwerwiegend ist CVE-2025-21590?
Trotz des moderaten CVSS-Scores von 4.4 (MEDIUM) ist die Schwachstelle als erheblich einzustufen, da sie im Kontext staatlich gesteuerter Spionagekampagnen aktiv ausgenutzt wird. Die Kompromittierung der Integritaet eines Routing-Systems kann weitreichende Auswirkungen auf die Netzwerksicherheit haben.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.