Ein authentifizierter Angreifer mit Admin-Rechten kann über die Admin-Web-Konsole der Cloud Services Appliance beliebige SQL-Befehle ausführen. In freier Wildbahn wird die Lücke nicht allein, sondern verkettet mit dem Admin-Bypass CVE-2024-8963 ausgenutzt – der Angreifer verschafft sich damit erst den benötigten Admin-Zugang und schreibt anschließend eigene Konten in die Datenbank, um eine Web-Shell aufzubauen.
Advisory als PDF herunterladenDie Admin-Web-Konsole der CSA übergibt Eingaben aus dem Konsolen-Formular ungefiltert an die Datenbank (CWE-89). Über das Feld Lockout Attempts lässt sich hinter einem gültigen Wert ein zweiter SQL-Befehl anhängen, den die Anwendung mitverarbeitet. So kann ein Angreifer eigene Datensätze in die Tabelle user_info schreiben. Der Zugriff setzt Admin-Rechte voraus – in den beobachteten Angriffen liefert der Admin-Bypass CVE-2024-8963 genau diese Voraussetzung.
CVE-2024-8963 (Path Traversal) unautorisierten Admin-Zugang erlangenLockout Attempts ein INSERT in die Tabelle user_info anhängenecho-Kommandos schrittweise eine persistente Shell aufbauen| CSA-Version | Verwundbar | Fixversion |
|---|---|---|
| 4.6.x | Patch 518 und älter – aktiv ausgenutzt | kein Fix · End-of-Life → auf 5.0.x migrieren |
| 5.0.x | 5.0.1 und älter | 5.0.2 |
CSA 4.6.x ist End-of-Life – der letzte Sicherheitsfix erschien am 10.09.2024, danach gibt es keine Patches mehr. Betroffene Systeme müssen auf CSA 5.0.2 (oder neuer) migriert werden; ein Update innerhalb des 4.6-Zweigs ist nicht möglich.
Regulatorischer Hinweis: Ein bestätigter unbefugter Zugriff auf ein Perimeter-Gateway kann eine meldepflichtige Verletzung darstellen – DSGVO unverzüglich (i. d. R. 72 h), NIS-2 nach den für Sie geltenden Fristen. Die Meldung bleibt bei Ihnen; wir unterstützen bei Bewertung und Dokumentation.
In dieser Reihenfolge – der einzige belastbare Fix ist die Migration auf 5.0.x.
CVE-2024-8963, der die eigentliche Voraussetzung dieser SQL-Injection liefert.CSA 5.0.2 (oder neuer) migrieren. Bei Verdacht auf Kompromittierung empfiehlt Ivanti, das System neu aufzusetzen (Rebuild) statt nur zu aktualisieren./client/index.php%3f.php/gsb/broker.php sowie base64-kodierte Skripte, die eine Web-Shell aufzubauen versuchen. Ein Update schließt die Lücke – nicht einen bereits erfolgten Zugriff.CVE-2024-9379 nie allein, sondern in Ketten mit CVE-2024-8963 sowie CVE-2024-8190 / CVE-2024-9380 (RCE). Alle offenen CSA-CVEs im selben Wartungsfenster schließen und Zugangsdaten nach einem möglichen Vorfall rotieren./client/index.php%3f.php/gsb/broker.php
/client/index.php%3f.php/gsb/datetime.phpINSERT INTO user_info(...) im Feld Lockout Attemptsecho-Kommandos → Web-Shell142.171.217.195 · 154.64.226.166
216.131.75.53 · 23.236.66.97
38.207.159.76Zur Einordnung: Endpunkte und IPs stammen aus dem CISA/FBI-Advisory AA25-022A und sind eine Momentaufnahme der beobachteten Kampagne (September 2024). Einige IPs können auch legitimer Aktivität zugeordnet sein – vor dem Blockieren prüfen. Die Log-Aufrufe sind auffällig vor allem in Verbindung mit anomaler Konten-Anlage; sie ersetzen nicht die Analyse Ihrer eigenen Zugriffs- und Auth-Logs.
Wichtig: Erfolgreiche Ausnutzung setzt Admin-Rechte voraus – die im Feld verkettete Kombination mit dem Admin-Bypass CVE-2024-8963 macht daraus faktisch einen Angriff ohne gültige Zugangsdaten. Ein reines Update ohne Kompromittierungs-Prüfung übersieht bereits angelegte versteckte Konten.
NVD CVE-2024-9379 · Ivanti Security Advisory (CSA CVE-2024-9379 / -9380 / -9381) · CISA Known Exploited Vulnerabilities Catalog (aufgenommen 09.10.2024) · CISA/FBI Joint Cybersecurity Advisory AA25-022A (22.01.2025). Angaben nach bestem Wissen zum Stand 14.07.2026; Fixversionen und Build-Ranges gegen das Hersteller-Advisory abgleichen. Argos Security ist ISO/IEC 27001 (TÜV SÜD) zertifiziert.
Für genau diese Schwachstelle ausgewählt – nicht für jede.
SOFORTMASSNAHME
Zu dieser Schwachstelle sind Kompromittierungs-Indikatoren bekannt. Vor dem Patch gehört geprüft, ob sie bei Ihnen bereits gegriffen hat. Über den Notfallkontakt erreichen Sie uns rund um die Uhr; für Kunden mit IR-Vertrag mit Rückruf innerhalb von 30 Minuten.
LAUFENDE LEISTUNG
Worauf wir im Cyber Defense Center bei dieser Schwachstelle achten: Die anomale Anlage von Admin-Konten und base64-kodierte Web-Shell-Versuche auf der CSA. Das setzt voraus, dass die dafür nötigen Logquellen angebunden sind. Auffälligkeiten eskalieren wir rund um die Uhr.
LAUFENDE LEISTUNG
Wenn eine Ausnutzung erst nach dem Einstieg sichtbar wird, entscheidet die Korrelation über Endpunkt, Netzwerk und Identität.
Unsere Leistungen ergänzen bestehende Hersteller- und Supportverträge, sie ersetzen sie nicht. Sie arbeiten bereits mit einem MDR-Anbieter? Dann holen Sie zu dieser Schwachstelle eine Zweitmeinung ein.