En kritisk PAN-OS nulldagssårbarhet blir aktivt utnyttet mot Palo Alto Networks-brannmurer, noe som setter organisasjoner i umiddelbar fare. Sikkerhetsforskere advarte om at angripere kan misbruke sårbarheten for å oppnå fjernkjøring av kode med root-rettigheter. Problemet påvirker internett-eksponerte PAN-OS-enheter med Captive Portal-funksjonen aktivert.

Angrepene har allerede skapt bekymring i både bedrifts- og myndighetsmiljøer som er avhengige av Palo Alto Networks-enheter for perimeterbeskyttelse.

Kritisk sårbarhet muliggjør fjernkjøring av kode

PAN-OS-nulldagssårbarheten påvirker PA-Series- og VM-Series-brannmurer som kjører sårbare PAN-OS-versjoner. Ifølge forskere kan angripere sende spesiallagde forespørsler til sårbare systemer og kjøre skadelig kode eksternt uten autentisering.

Sårbarheten retter seg mot User-ID Authentication Portal, vanligvis kalt Captive Portal-funksjonen. Systemer som er direkte eksponert mot internett står overfor høyest risiko.

Palo Alto Networks bekreftet at angripere allerede utnytter sårbarheten i begrensede virkelige angrep. Selskapet ga problemet en kritisk alvorlighetsgrad fordi vellykket utnyttelse gir root-tilgang til berørte enheter.

Sikkerhetsteam advarte om at kompromitterte brannmurer kan gi angripere en direkte vei inn i interne bedriftsnettverk. Når angripere får kontroll over en perimeterenhet, kan de overvåke trafikk, stjele legitimasjon og bevege seg dypere inn i bedriftsmiljøer.

Forskere mistenker avanserte trusselaktører

Flere sikkerhetsforskere mener at angrepene viser tegn til avansert trusselaktivitet. Begrenset og målrettet utnyttelse tyder ofte på involvering fra svært kapable cyberspionasjegrupper.

Selv om Palo Alto Networks ikke offisielt har knyttet angrepene til noen aktør, påpekte analytikere likheter med tidligere kampanjer som involverte statssponsede grupper. Edge-sikkerhetsenheter fortsetter å tiltrekke avanserte angripere fordi de fungerer som grensen mellom organisasjoner og det offentlige internettet.

Brannmurer har blitt verdifulle mål under nyere cyberspionasjekampanjer fordi de ofte gir vedvarende tilgang til sensitive nettverk.

Organisasjoner oppfordres til å iverksette tiltak

Palo Alto Networks oppfordret administratorer til umiddelbart å begrense tilgangen til Captive Portal-funksjonen. Organisasjoner bør begrense eksponeringen til betrodde interne IP-adresser eller deaktivere funksjonen til sikkerhetsoppdateringer blir tilgjengelige.

Selskapet opplyste at Prisma Access, Panorama og Cloud NGFW-produkter ikke påvirkes av sårbarheten.

Forskere anbefalte også at organisasjoner overvåker brannmurlogger for uvanlig aktivitet, gjennomgår autentiseringshendelser og undersøker mistenkelige utgående forbindelser.

Konklusjon

PAN-OS-nulldagsangrepene viser den voksende faren for internett-eksponerte sikkerhetsenheter. Angripere fortsetter å rette seg mot brannmurer fordi vellykket utnyttelse kan åpne tilgang til hele bedriftsnettverk. Frem til offisielle sikkerhetsoppdateringer blir tilgjengelige bør organisasjoner som bruker berørte PAN-OS-enheter prioritere risikoreduserende tiltak og overvåke miljøene sine nøye for tegn på kompromittering.


0 responses to “PAN-OS nulldagssårbarhet utnyttes i aktive brannmurangrep”