Palo Alto legt Passwörter im Klartext offen

CVE-2025-4235 von Palo Alto gibt Dienstpasswörter preis und macht dringende Updates und Passwortänderungen erforderlich.

Verfasst von
Ken Underhill
Ken Underhill
Sep 11, 2025
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Palo Alto Networks hat kürzlich eine Sicherheitslücke (CVE-2025-4235) offengelegt, durch die Passwörter von Dienstkonten vollständig im Klartext offengelegt werden.

CVE-2025-4235 betrifft den User-ID Credential Agent und damit Windows-Versionen >= 11.0.2-133 und < 11.0.3. Das ist nicht einfach nur ein gewöhnlicher Softwarefehler. Es handelt sich um ein Sicherheitsproblem, das Unternehmensfirewalls für Angreifer in wahre Goldgruben für Zugangsdaten verwandelt.

Doch es kommt noch schlimmer. Forscher wiesen auf ein früheres Problem bei der Passwortverarbeitung von Palo Alto hin. Sie konnten nicht nur VPN-Zugangsdaten abrufen, sondern auch Passwörter zum Deaktivieren und Deinstallieren von GlobalProtect-Clients.

Warum diese Klartext-Sicherheitslücke weitaus Schlimmeres bedeutet

Diese jüngste Sicherheitslücke tut mehr, als Passwörter offenzulegen. Sie legt ein Muster offen. Wenn die Unternehmen, die alle anderen schützen, grundlegende Sicherheit bei Zugangsdaten nicht gewährleisten können, ist das ein Alarmsignal, das man noch aus dem All hören kann.

Der Zeitpunkt könnte für Palo Alto Networks kaum schlechter sein. Bereits im Januar 2025 legte das Unternehmen mehrere Schwachstellen in seinem Migrationstool Expedition offen, die es einem Angreifer ermöglichen, Inhalte der Expedition-Datenbank und beliebige Dateien mit Benutzernamen, Klartextpasswörtern, Gerätekonfigurationen und Geräte-API-Schlüsseln für Firewalls mit PAN-OS-Software auszulesen.

Diese Vorfälle sind längst nicht mehr isoliert. Das Unternehmen kämpft seit geraumer Zeit mit einer Reihe kritischer Schwachstellen, darunter die berüchtigte CVE-2024-3400 aus dem Jahr 2024. Diese erhielt eine CVSS-Bewertung von 10,0 und ermöglichte es einem nicht authentifizierten Angreifer, beliebigen Code mit Root-Rechten auf der Firewall auszuführen. Das Sicherheitsunternehmen Volexity stellte fest, dass ein in China ansässiger Bedrohungsakteur diese Schwachstellen aktiv ausnutzte.

Das beunruhigende Muster hinter den Sicherheitsproblemen von Palo Alto

Bei genauerem Hinsehen zeigt sich immer wieder dieselbe Schwachstelle: ein katastrophales Management von Zugangsdaten. Zu den Problemen mit dem Expedition-Tool vor einigen Monaten gehörte eine Schwachstelle zur Injektion von Betriebssystembefehlen, durch die Benutzernamen, Klartextpasswörter, Gerätekonfigurationen und Geräte-API-Schlüssel offengelegt wurden.

Advertisement

Unterdessen haben Forscher Zugangsdaten aus GlobalProtect-Installationen gezogen wie Süßigkeiten aus einer Piñata. Ein Sicherheitsteam berichtete, dass sich die Zugangsdaten für den VPN-Zugriff von denen für die Anmeldung am Rechner unterschieden. Dadurch erbeuteten die Forscher einen zweiten Satz Zugangsdaten, mit denen sie sich per Relay in die Umgebung einschleusen konnten.

Anfang 2025 ermöglichte CVE-2025-0120 einem lokalen Windows-Benutzer, seine Rechte bis zu NT AUTHORITY\SYSTEM auszuweiten, ohne dass eine besondere Konfiguration erforderlich war, um betroffen zu sein.

Was das jetzt für Ihr Unternehmen bedeutet

Die Offenlegung von Passwörtern im Klartext durch CVE-2025-4235 stellt ein unmittelbares Risiko dar. Im Gegensatz zu verschlüsselten Zugangsdaten, deren Entschlüsselung erheblich mehr Aufwand erfordert, können Klartextpasswörter sofort von jedem mit Systemzugriff abgegriffen werden – durch Schadsoftware, einen Insider oder einen Angreifer, der bereits Fuß gefasst hat.

Wenn Sie betroffene Palo-Alto-Systeme betreiben, gehen Sie von einer Kompromittierung aus und handeln Sie schnell. Aktualisieren Sie auf Version 11.0.3 oder höher, ändern Sie alle Passwörter von Dienstkonten und verstärken Sie die Überwachung auf ungewöhnliche Authentifizierungsmuster. Die aktuelle Offenlegung bedeutet, dass Angreifer bereits darüber nachdenken, wie sie die Schwachstelle ausnutzen können.

Diese Sicherheitslücke reiht sich in eine wachsende Liste von Sicherheitsproblemen bei Palo Alto ein, durch die Unternehmen staatlichen Akteuren und Cyberkriminellen ausgesetzt wurden. Da Klartextpasswörter nun als wiederkehrendes Problem in mehreren Palo-Alto-Produkten bestätigt sind, müssen sich Sicherheitsteams eine schwierige Frage stellen:

Schützt Ihr Netzwerk-Sicherheitsstack Sie? Oder schafft er still und leise neue Angriffswege für entschlossene Gegner?

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.