Palo Alto Networks heeft bekendgemaakt dat kwaadwillenden sinds 9 april 2026 pogingen hebben gedaan om een recent ontdekte kritieke kwetsbaarheid in hun PAN-OS software te misbruiken. Het gaat om CVE-2026-0300, een buffer overflow in de User-ID Authentication Portal service, waarmee een onbevoegde aanvaller op afstand willekeurige code kan uitvoeren met rootrechten door speciaal vervaardigde pakketten te versturen.
Hoewel patches vanaf 13 mei 2026 beschikbaar komen, adviseert Palo Alto Networks klanten om de toegang tot de User-ID Authentication Portal te beperken tot vertrouwde zones of deze uit te schakelen als de service niet wordt gebruikt. In een advisory van Unit 42 meldt het bedrijf dat er sprake is van beperkte exploitatie van de kwetsbaarheid. De activiteit wordt gevolgd onder de codenaam CL-STA-1132, een vermoedelijk staatsondersteunde dreigingsgroep van onbekende herkomst.
De aanvallers wisten met CVE-2026-0300 ongeauthentiseerde remote code execution (RCE) te bereiken en shellcode te injecteren in een nginx workerproces. Na een eerste mislukte poging op 9 april lukte het een week later om succesvol toegang te verkrijgen en sporen van crashes en core dumps te verwijderen om detectie te bemoeilijken. Vervolgens voerden de aanvallers Active Directory enumeratie uit en plaatsten ze extra payloads zoals EarthWorm en ReverseSocks5 op een tweede apparaat, tools die eerder door China-gerelateerde hackinggroepen zijn gebruikt.
Volgens Unit 42 richten staatsondersteunde cyberspionagegroepen zich steeds vaker op randapparatuur zoals firewalls, routers en VPN-oplossingen, omdat deze vaak hoge privileges bieden maar minder robuuste logging en beveiligingsagents bevatten dan standaard endpoints. De aanvallers van CL-STA-1132 gebruiken open-source tools in plaats van eigen malware, wat detectie via handtekeningen bemoeilijkt en een soepele integratie in de omgeving mogelijk maakt. Hun werkwijze bestaat uit sporadische, gecontroleerde sessies over meerdere weken, waardoor ze onder de radar blijven van geautomatiseerde waarschuwingssystemen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *