Ein nicht authentifizierter Angreifer aus dem Internet kann über eine Path-Traversal-Lücke die Authentifizierung des CSA-Web-Brokers umgehen und auf geschützte Verwaltungsfunktionen zugreifen. In Verkettung mit der Command-Injection CVE-2024-8190 führt das zu vollständiger Fernübernahme (RCE) – seit September 2024 aktiv ausgenutzt, um Webshells und C2-Implantate abzulegen.
Advisory als PDF herunterladenDer CSA-Web-Broker verarbeitet URLs, bevor er prozentkodierte Zeichen dekodiert. Über ein eingeschobenes %3F.php (kodiertes „?") lässt sich ein zulässiger, ungeschützter Pfad voranstellen und dahinter ein eigentlich authentifizierungspflichtiger PHP-Endpunkt anhängen. Der Broker prüft die Zugriffsrechte am sichtbaren Vorderteil, führt aber den geschützten Endpunkt aus – die Authentifizierung wird umgangen. Behoben wurde die Lücke beiläufig mit CSA 4.6 Patch 519.
/client/index.php%3F.php/gsb/users.php geschützte Endpunkte ohne Login erreichen (CVE-2024-8963)| CSA-Version | Verwundbar | Fixversion |
|---|---|---|
| CSA 4.6 | < 4.6 Patch 519 | 4.6 Patch 519 |
| CSA 4.6.x (EoL) | alle Builds vor Patch 519 | Migration auf CSA 5.0 |
| CSA 5.0 | nicht betroffen | — |
CSA 4.6 hat den End-of-Life-Status erreicht: Patch 519 (10.09.2024) ist der letzte Backport für den 4.6-Zweig. Ivanti empfiehlt die Migration auf CSA 5.0. Build-Stand gegen das Hersteller-Advisory abgleichen.
Regulatorischer Hinweis: Ein bestätigter unbefugter Zugriff oder RCE kann eine meldepflichtige Verletzung darstellen – DSGVO unverzüglich (i. d. R. 72 h), NIS-2 nach den für Sie geltenden Fristen. Die Meldung bleibt bei Ihnen; wir unterstützen bei Bewertung und Dokumentation.
In dieser Reihenfolge – Isolation vor Migration, Migration vor Entwarnung.
4.6 Patch 519 ist verwundbar. CSA-Broker möglichst vom Internet trennen, bis der Patch- bzw. Migrationsstatus geklärt ist.4.6 Patch 519 einspielen. Da 4.6 End-of-Life ist, ist die Migration auf CSA 5.0 (oder höher) die nachhaltige Lösung – Patch 519 ist der letzte 4.6-Backport./client/index.php%3F.php/gsb/users.php<Pfad>%3F.php<geschützter Pfad>/gsb/help.php · /gsb/hsh.php
/client/RCClient.php · /client/LDSupport.php
/rc/config.php · /gsb/config.php195.133.52.87 · 8.218.239.22
156.251.172.80
www.vip8025.mom · vip8806.momZur Einordnung: Die Traversal-URLs erscheinen in den Broker-/Webserver-Logs als reguläre PHP-Aufrufe – auffällig durch das eingeschobene %3F.php und Zugriffe auf /gsb/-Endpunkte ohne vorausgehende Anmeldung. IPs, Domains und Webshell-Namen sind eine Momentaufnahme der beobachteten Kampagnen (Quelle: HarfangLab, CISA/FBI AA25-022A) und flüchtig – kein Ersatz für die Analyse Ihrer Logs.
Wichtig: Der Zugriff über die Path-Traversal-Lücke erscheint in den Logs als regulärer PHP-Aufruf – ohne Alarm. Da 4.6 End-of-Life ist, schützt nur die Migration auf 5.0 dauerhaft; ein bloßer Patch auf einer bereits kompromittierten Appliance beseitigt weder Webshells noch abgeflossene Zugangsdaten.
Ivanti Security Advisory CSA 4.6 (CVE-2024-8963) · NVD NVD-Detail CVE-2024-8963 · CISA Known Exploited Vulnerabilities Catalog · CISA/FBI Joint Advisory AA25-022A · HarfangLab & Censys Threat Reports. Angaben nach bestem Wissen zum Stand 14.07.2026; Fixversionen und Build-Stände gegen das Hersteller-Advisory abgleichen. Argos Security ist ISO/IEC 27001 (TÜV SÜD) zertifiziert.
Für genau diese Schwachstelle ausgewählt – nicht für jede.
SOFORTMASSNAHME
Zu dieser Schwachstelle sind Kompromittierungs-Indikatoren bekannt. Vor dem Patch gehört geprüft, ob sie bei Ihnen bereits gegriffen hat. Über den Notfallkontakt erreichen Sie uns rund um die Uhr; für Kunden mit IR-Vertrag mit Rückruf innerhalb von 30 Minuten.
LAUFENDE LEISTUNG
Worauf wir im Cyber Defense Center bei dieser Schwachstelle achten: Traversal-Aufrufe mit %3F.php und Zugriffe auf /gsb/-Endpunkte ohne vorherige Anmeldung. Das setzt voraus, dass die dafür nötigen Logquellen angebunden sind. Auffälligkeiten eskalieren wir rund um die Uhr.
LAUFENDE LEISTUNG
Wenn eine Ausnutzung erst nach dem Einstieg sichtbar wird, entscheidet die Korrelation über Endpunkt, Netzwerk und Identität.
Unsere Leistungen ergänzen bestehende Hersteller- und Supportverträge, sie ersetzen sie nicht. Sie arbeiten bereits mit einem MDR-Anbieter? Dann holen Sie zu dieser Schwachstelle eine Zweitmeinung ein.