Ερευνητές ασφαλείας παρατηρούν μια σημαντική αύξηση σε διαδικτυακές σαρώσεις που στοχεύουν την κρίσιμη ευπάθεια PAN-OS GlobalProtect (CVE-2024-3400).

Οι προσπάθειες εκμετάλλευσης έχουν αυξηθεί καθώς οι επιτιθέμενοι επιδιώκουν να αξιοποιήσουν ένα σφάλμα “αυθαίρετης δημιουργίας αρχείων” για να επιτύχουν OS command injection και πλήρη εκτέλεση κώδικα root σε ευάλωτα firewalls.
Δείτε επίσης: Ευπάθεια στο TCU της Tesla επιτρέπει εκτέλεση κώδικα ως Root
Εκμετάλλευση κρίσιμης ευπάθειας PAN-OS SSL VPN
Από τα τέλη Σεπτεμβρίου 2025, honeypots που έχουν αναπτυχθεί παγκοσμίως έχουν καταγράψει χιλιάδες συνδέσεις TCP που ερευνούν τα SSL VPN portals του PAN-OS.
Το SANS Technology Institute παρατήρησε ότι μια διεύθυνση IP, 141.98.82.26, έχει επανειλημμένα εκδώσει κακόβουλα αιτήματα POST στο endpoint /ssl-vpn/hipreport.esp, εκμεταλλευόμενη την έλλειψη επικύρωσης του session ID. Ο επιτιθέμενος παρέχει ένα crafted Cookie header:

Εάν η μεταφόρτωση επιτύχει, ένα follow-up GET request για το /global-protect/portal/images/evil.txt θα επιστρέψει HTTP/403, επιβεβαιώνοντας την παρουσία του αρχείου.
Δείτε επίσης: Κρίσιμες ευπάθειες στο VMware vCenter και NSX
Στη συνέχεια, οι επιτιθέμενοι μεταφέρουν την τοποθέτηση αρχείων σε καταλόγους, που επιτρέπουν την εκτέλεση εντολών. Αυτές οι αυτοματοποιημένες σαρώσεις αντικατοπτρίζουν τη σοβαρότητα της εν λόγω ευπάθειας.
PAN-OS GlobalProtect – Ευπάθεια: Τρόποι προστασίας
Η Palo Alto Networks έχει κυκλοφορήσει διορθωμένες εκδόσεις PAN-OS — 10.2.9-h1, 11.0.4-h1, 11.1.2-h3 — και hotfixes για τις επηρεαζόμενες εκδόσεις. Συνιστάται άμεση αναβάθμιση για την αποτροπή εκμετάλλευσης.
Οι διαχειριστές μπορούν, επίσης, να αναπτύξουν Threat Prevention signatures 95187, 95189 και 95191 για να μπλοκάρουν την αρχική αλληλεπίδραση αυθαίρετης δημιουργίας αρχείων στη διεπαφή GlobalProtect.
Για ανίχνευση, οι χειριστές θα πρέπει να αναζητήσουν στα αρχεία καταγραφής GPSvc για μη φυσιολογικά session ID strings.
Δείτε επίσης: Εκμετάλλευση zero-day ευπάθειας σε VMware Tools και Aria

Τα νόμιμα μοτίβα GUID εμφανίζονται ως hex-digit groups· οποιοδήποτε file-system path ή shell snippet μεταξύ των sessions υποδεικνύει προσπάθειες εκμετάλλευσης.
Ένα χρονοδιάγραμμα ενημερώσεων δείχνει ότι τα enhanced factory reset (EFR) procedures και οι εντολές CLI για συλλογή αποδεικτικών στοιχείων δημοσιεύθηκαν μεταξύ Απριλίου και Μαΐου 2024, υπογραμμίζοντας τις συνεχιζόμενες προσπάθειες αποκατάστασης.
Οι πελάτες Cloud NGFW και Prisma Access δεν επηρεάζονται· μόνο οι συσκευές PAN-OS 10.2–11.1 με ενεργοποιημένο το GlobalProtect gateway ή portal βρίσκονται σε κίνδυνο. Οι οργανισμοί θα πρέπει να επαληθεύσουν τη διαμόρφωση μέσω του firewall GUI υπό Network > GlobalProtect > Gateways/Portals και να ελέγξουν για μη εξουσιοδοτημένα αρχεία στο /var/appweb/sslvpndocs.
Καθώς οι κακόβουλοι παράγοντες συνεχίζουν να εκμεταλλεύονται το CVE-2024-3400, η επαγρύπνηση στη διαχείριση ενημερώσεων, η προληπτική επιθεώρηση καταγραφών και η ισχυρή επιβολή του Threat Prevention παραμένουν κρίσιμες για την άμυνα κατά της μη εξουσιοδοτημένης πρόσβασης σε επίπεδο root.
