Eine kritische Funktion in Palo Alto Expedition ist ohne Anmeldung erreichbar. Ein Angreifer mit Netzzugang kann so ein Expedition-Admin-Konto übernehmen – und damit auf die importierten Firewall-Konfigurationen, Klartext-Zugangsdaten und API-Schlüssel zugreifen. In öffentlichen PoCs wird die Lücke mit CVE-2024-9464 zu unauthentifizierter Befehlsausführung verkettet. CISA bestätigt aktive Ausnutzung seit November 2024.
Advisory als PDF herunterladenExpedition enthält eine kritische Funktion, die ohne Authentifizierungsprüfung aufgerufen werden kann (CWE-306). Ein Angreifer mit Netzzugang kann sie ohne Anmeldung nutzen und ein Expedition-Admin-Konto übernehmen. Da Expedition beim Migrieren von Firewall-Konfigurationen Zugangsdaten, API-Schlüssel und weitere Secrets importiert, erhält der Angreifer damit Zugriff auf hochsensible Netz-Geheimnisse. In veröffentlichten Proof-of-Concepts wird die Schwachstelle mit CVE-2024-9464 zu unauthentifizierter Befehlsausführung auf dem Server verkettet.
CVE-2024-9464 Befehlsausführung auf dem Server| Expedition-Zweig | Verwundbar | Fixversion |
|---|---|---|
| Expedition 1.2 | < 1.2.92 | 1.2.92 |
| PAN-OS · Panorama · Prisma Access · Cloud NGFW | nicht betroffen | — |
Betroffen ist ausschließlich das eigenständige Migrationswerkzeug Expedition, nicht PAN-OS-Firewalls, Panorama oder Prisma Access. Der Fix ist in Expedition 1.2.92 und allen späteren Versionen enthalten – exakte Version gegen das Hersteller-Advisory abgleichen.
Regulatorischer Hinweis: Da Expedition Firewall-Zugangsdaten und Secrets speichert, kann ein bestätigter Zugriff eine meldepflichtige Verletzung darstellen – DSGVO unverzüglich (i. d. R. 72 h), NIS-2 nach den für Sie geltenden Fristen. Die Meldung bleibt bei Ihnen; wir unterstützen bei Bewertung und Dokumentation.
In dieser Reihenfolge – Mitigation vor Patch, Patch vor Entwarnung.
1.2.92 ist angreifbar. Ermitteln, ob die Instanz aus dem Internet oder aus wenig vertrauenswürdigen Netzsegmenten erreichbar ist.1.2.92 oder neuer aktualisieren. Der Fix schließt die fehlende Authentifizierungsprüfung.CVE-2024-9464 (Befehlsausführung durch den Webserver-Nutzer) achten.CVE-2024-9464)Zur Einordnung: Zu dieser Schwachstelle sind öffentlich keine belastbaren netzbasierten IoCs (feste IPs oder Hashes) veröffentlicht. Die Erkennung stützt sich auf Anomalien in den Anwendungs- und Systemlogs von Expedition sowie den Nachweis der Verkettung mit CVE-2024-9464. Kein Ersatz für die Analyse Ihrer eigenen Logs.
Wichtig: Expedition speichert importierte Firewall-Konfigurationen inklusive Klartext-Zugangsdaten und API-Schlüssel. Nach einem bestätigten Zugriff müssen alle darüber verarbeiteten Anmeldedaten und Secrets als kompromittiert gelten und rotiert werden – ein Patch allein genügt nicht.
Palo Alto Networks Security Advisory CVE-2024-5910 (PAN-SA-2024-0015) · NVD (CVSS 4.0 9,3 / CVSS 3.1 9,8, CWE-306) · CISA Known Exploited Vulnerabilities Catalog (aufgenommen 07.11.2024) · Horizon3.ai (PoC, Verkettung mit CVE-2024-9464). Angaben nach bestem Wissen zum Stand 14.07.2026; Fixversion gegen das Hersteller-Advisory abgleichen. Argos Security ist ISO/IEC 27001 (TÜV SÜD) zertifiziert.
Für genau diese Schwachstelle ausgewählt – nicht für jede.
SOFORTMASSNAHME
Zu dieser Schwachstelle sind Kompromittierungs-Indikatoren bekannt. Vor dem Patch gehört geprüft, ob sie bei Ihnen bereits gegriffen hat. Über den Notfallkontakt erreichen Sie uns rund um die Uhr; für Kunden mit IR-Vertrag mit Rückruf innerhalb von 30 Minuten.
LAUFENDE LEISTUNG
Worauf wir im Cyber Defense Center bei dieser Schwachstelle achten: Anomale Zugriffe auf Expedition und unerwartete Admin-Aktivität. Das setzt voraus, dass die dafür nötigen Logquellen angebunden sind. Auffälligkeiten eskalieren wir rund um die Uhr.
LAUFENDE LEISTUNG
Wenn eine Ausnutzung erst nach dem Einstieg sichtbar wird, entscheidet die Korrelation über Endpunkt, Netzwerk und Identität.
Unsere Leistungen ergänzen bestehende Hersteller- und Supportverträge, sie ersetzen sie nicht. Sie arbeiten bereits mit einem MDR-Anbieter? Dann holen Sie zu dieser Schwachstelle eine Zweitmeinung ein.