Palo Alto Networks потвърждава използването на уязвимост в защитната стена

Palo Alto Networks потвърди, че наскоро поправена уязвимост в защитната стена, проследена като CVE-2025-0108, се експлоатира активно.

Съществуването на CVE-2025-0108 стана известно на 12 февруари, когато Palo Alto Networks обяви наличието на пачове и смекчаващи мерки. Недостатъкът за заобикаляне на удостоверяването в PAN-OS позволява на неавтентифициран нападател да получи достъп до интерфейса за управление на целевото устройство и да изпълни определени PHP скриптове.

В същия ден компанията Assetnote, чиито изследователи откриха проблема, разкри технически подробности за уязвимостта.

Фирмата за разузнаване на заплахи GreyNoise откри първите опити за експлоатиране на CVE-2025-0108 на 13 февруари. Не е ясно какво правят нападателите, но компанията класифицира дейността като „злонамерена“, което показва, че участниците в заплахите се опитват да използват уязвимостта, а не че общността за киберсигурност провежда тестове, за да определи разпространението на засегнатите устройства.

Към вторник, 18 февруари, GreyNoise е забелязала опити за атаки, идващи от близо 30 уникални IP адреса.

Късно в понеделник Palo Alto Networks заяви, че сигурността на клиентите е неин основен приоритет и потвърди съобщенията за активна експлоатация. Компанията също така актуализира своята консултация рано сутринта във вторник, за да спомене за експлоатиране.

В своето разкритие Assetnote посочи, че CVE-2025-0108 може да бъде верижно свързана с отделна уязвимост – като например активно експлоатираната CVE-2024-9474 – за отдалечено изпълнение на код.

CVE-2024-9474 е била закърпена през ноември 2024 г. и е била експлоатирана заедно с CVE-2024-0012 – недостатък за заобикаляне на удостоверяването, който е подобен на CVE-2025-0108.

Palo Alto Networks потвърди пред SecurityWeek в понеделник, че CVE-2025-0108 може да бъде верижно свързана с уязвимости като CVE-2024-9474, което позволява неоторизиран достъп до непоправени и незащитени защитни стени.

Компанията отбеляза в актуализираната си консултация, че е публично достъпен PoC експлойт за CVE-2025-0108.

„Palo Alto Networks е наблюдавала опити за експлойт, които използват PoC, свързвайки го с експлойт за CVE-2024-9474 на непоправени и незащитени интерфейси за уеб управление на PAN-OS“, се казва в съобщението.

Не е ясно дали Palo Alto се позовава на информацията за експлойта, публикувана от Assetnote, или на друг PoC. Виждали сме няколко PoC експлойта, които очевидно са предназначени да бъдат насочени към CVE-2025-0108.

„Призоваваме всички клиенти с интерфейси за управление на PAN-OS, насочени към интернет, незабавно да приложат актуализациите за сигурност, публикувани на 12 февруари 2025 г.“, се казва в изявление на Palo Alto, изпратено по имейл. „Обезопасяването на интерфейсите за управление с външно изложение е основна най-добра практика в областта на сигурността и силно насърчаваме всички организации да преразгледат конфигурациите си, за да сведат до минимум риска.“

Фондация Shadowserver също е наблюдавала опити за експлоатиране на CVE-2025-0108, използвайки неуточнен, публично достъпен PoC. Организацията с нестопанска цел за киберсигурност предупреди, че към 14 февруари около 3500 интерфейса за управление на PAN-OS са били изложени на риск в мрежата.

Запитана дали разкриването на технически подробности може да е улеснило участниците в заплахи да използват CVE-2025-0108, Assetnote заяви, че публичното разкриване е било координирано с екипа по сигурността на Palo Alto Networks. Компанията също така отбеляза, че обикновено нападателите могат да преработят кръпките сравнително лесно.

„Нашата изследователска публикация е в усилията да помогнем на защитниците да разберат как работи уязвимостта, за да могат да открият всякакви опити за проникване и следователно, за да може общността по сигурността да види дали е имало експлоатиране в дивата природа. В противен случай всички ние ще работим на тъмно“, заяви Assetnote.

По материали от Интернет

Подобни

CISA предупреди за критична уязвимост в MikroTik RouterOS
3.10.2026
CISA__headpic
ИИ ускорява откриването на уязвимости - и съкращава времето до експлоатацията им
3.10.2026
google
Cisco предупреди за активно използван zero-day в Catalyst SD-WAN Manager
2.10.2026
cisco
TeamViewer призова клиентите незабавно да обновят софтуера
2.10.2026
TeamViewer
Хакери използват NetScaler zero-day за root достъп
1.10.2026
0day
Kiteworks отмени предупреждението за спиране на системите след пачване
1.10.2026
kiteworks

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy