Ein nicht authentifizierter Angreifer aus dem Internet kann über einen manipulierten Sitzungs-Cookie eine Datei auf der Firewall anlegen und darüber beliebige Befehle mit Root-Rechten ausführen. Betroffen sind PAN-OS-Firewalls mit aktivem GlobalProtect-Gateway oder -Portal. Die Lücke wird seit März 2024 im Rahmen der Kampagne „Operation MidnightEclipse" aktiv ausgenutzt.
Advisory als PDF herunterladenVerwundbare PAN-OS-Versionen übernehmen den Wert eines Sitzungs-Cookies (SESSID) beim GlobalProtect-Dienst ungeprüft als Teil eines Dateinamens. Enthält der Cookie Pfad- und Befehlssyntax, legt die Firewall eine Datei an, deren Name anschließend als Kommando ausgeführt wird (Command Injection, CWE-77 / CWE-20). Es sind weder Anmeldedaten noch Nutzerinteraktion nötig – die Ausführung erfolgt mit Root-Rechten.
SESSID-Cookie mit Pfad- und Befehlssyntax an den GlobalProtect-Dienst senden| PAN-OS-Zweig | Verwundbar | Fixversion |
|---|---|---|
| 10.2 | < 10.2.9-h1 | 10.2.9-h1 |
| 11.0 | < 11.0.4-h1 | 11.0.4-h1 |
| 11.1 | < 11.1.2-h3 | 11.1.2-h3 |
| 9.x · 10.0 · 10.1 | nicht betroffen | — |
| Cloud NGFW · Panorama · Prisma Access | nicht betroffen | — |
Angreifbar nur bei aktivem GlobalProtect-Gateway oder -Portal. Palo Alto hat frühe Hotfix-Builds für alle unterstützten Wartungs-Releases der drei Zweige nachgeliefert – exakte Build-Range gegen das Hersteller-Advisory des eigenen Zweigs abgleichen. Ältere Annahmen zur „Device Telemetry" gelten nicht: die Aktivierung ist für die Angreifbarkeit nicht erforderlich.
Regulatorischer Hinweis: Ein bestätigter unbefugter Zugriff auf die Firewall kann eine meldepflichtige Verletzung darstellen – DSGVO unverzüglich (i. d. R. 72 h), NIS-2 nach den für Sie geltenden Fristen. Die Meldung bleibt bei Ihnen; wir unterstützen bei Bewertung und Dokumentation.
In dieser Reihenfolge – Mitigation vor Patch, Patch vor Entwarnung.
95187 · 95189 · 95191). Ist kein Patch sofort möglich, exponierte Portale bis zum Update aus dem Internet nehmen.10.2.9-h1 · 11.0.4-h1 · 11.1.2-h3 oder den passenden früheren Hotfix-Build). Für ältere Wartungs-Releases stehen dedizierte h-Fixes bereit.SESSID-Cookies. Ein Patch schließt die Lücke – nicht einen bereits erfolgten Zugriff./ssl-vpn/hipreport.esp
/global-protect/portal/*SESSID mit Pfad-/Befehlssyntax/var/appweb/sslvpndocs/
global-protect/portal/css/
bootstrap.min.cssZur Einordnung: Die Dienst-Endpunkte sind reguläre GlobalProtect-Aufrufe – auffällig nur in Verbindung mit manipulierten SESSID-Cookies oder untergeschobenen Dateien. Angreifer-IPs und Dateipfade variieren je Kampagne und sind flüchtig – kein Ersatz für die Analyse Ihrer Firewall-Logs und den Abgleich mit dem aktuellen Unit-42-Threat-Brief.
Wichtig: Erfolgreiche Ausnutzung läuft ohne Nutzerinteraktion und mit Root-Rechten – oft unbemerkt. Ein einfacher Patch entfernt eine bereits eingeschleuste Backdoor nicht; bei bestätigter Kompromittierung ist eine vollständige Bereinigung des Geräts erforderlich.
Palo Alto Networks Security Advisory CVE-2024-3400 · NVD (CVSS 3.1 10,0; Palo Alto CVSS 4.0 10,0) · CISA Known Exploited Vulnerabilities Catalog (aufgenommen 12.04.2024) · Volexity „Zero-Day Exploitation … GlobalProtect (CVE-2024-3400)" · Unit 42 Threat Brief „Operation MidnightEclipse". Angaben nach bestem Wissen zum Stand 14.07.2026; Fixversionen und Build-Ranges gegen das Hersteller-Advisory des jeweiligen Zweigs abgleichen. Argos Security ist ISO/IEC 27001 (TÜV SÜD) zertifiziert.
Für genau diese Schwachstelle ausgewählt – nicht für jede.
SOFORTMASSNAHME
Zu dieser Schwachstelle sind Kompromittierungs-Indikatoren bekannt. Vor dem Patch gehört geprüft, ob sie bei Ihnen bereits gegriffen hat. Über den Notfallkontakt erreichen Sie uns rund um die Uhr; für Kunden mit IR-Vertrag mit Rückruf innerhalb von 30 Minuten.
LAUFENDE LEISTUNG
Worauf wir im Cyber Defense Center bei dieser Schwachstelle achten: Manipulierte SESSID-Cookies und untypische Dateizugriffe auf dem GlobalProtect-Dienst. Das setzt voraus, dass die dafür nötigen Logquellen angebunden sind. Auffälligkeiten eskalieren wir rund um die Uhr.
LAUFENDE LEISTUNG
Wenn eine Ausnutzung erst nach dem Einstieg sichtbar wird, entscheidet die Korrelation über Endpunkt, Netzwerk und Identität.
Unsere Leistungen ergänzen bestehende Hersteller- und Supportverträge, sie ersetzen sie nicht. Sie arbeiten bereits mit einem MDR-Anbieter? Dann holen Sie zu dieser Schwachstelle eine Zweitmeinung ein.