Palo Alto Networks hat kürzlich eine Sicherheitslücke (CVE-2025-4235) offengelegt, durch die Passwörter von Dienstkonten vollständig im Klartext offengelegt werden.
CVE-2025-4235 betrifft den User-ID Credential Agent und damit Windows-Versionen >= 11.0.2-133 und < 11.0.3. Das ist nicht einfach nur ein gewöhnlicher Softwarefehler. Es handelt sich um ein Sicherheitsproblem, das Unternehmensfirewalls für Angreifer in wahre Goldgruben für Zugangsdaten verwandelt.
Doch es kommt noch schlimmer. Forscher wiesen auf ein früheres Problem bei der Passwortverarbeitung von Palo Alto hin. Sie konnten nicht nur VPN-Zugangsdaten abrufen, sondern auch Passwörter zum Deaktivieren und Deinstallieren von GlobalProtect-Clients.
Warum diese Klartext-Sicherheitslücke weitaus Schlimmeres bedeutet
Diese jüngste Sicherheitslücke tut mehr, als Passwörter offenzulegen. Sie legt ein Muster offen. Wenn die Unternehmen, die alle anderen schützen, grundlegende Sicherheit bei Zugangsdaten nicht gewährleisten können, ist das ein Alarmsignal, das man noch aus dem All hören kann.
Der Zeitpunkt könnte für Palo Alto Networks kaum schlechter sein. Bereits im Januar 2025 legte das Unternehmen mehrere Schwachstellen in seinem Migrationstool Expedition offen, die es einem Angreifer ermöglichen, Inhalte der Expedition-Datenbank und beliebige Dateien mit Benutzernamen, Klartextpasswörtern, Gerätekonfigurationen und Geräte-API-Schlüsseln für Firewalls mit PAN-OS-Software auszulesen.
Diese Vorfälle sind längst nicht mehr isoliert. Das Unternehmen kämpft seit geraumer Zeit mit einer Reihe kritischer Schwachstellen, darunter die berüchtigte CVE-2024-3400 aus dem Jahr 2024. Diese erhielt eine CVSS-Bewertung von 10,0 und ermöglichte es einem nicht authentifizierten Angreifer, beliebigen Code mit Root-Rechten auf der Firewall auszuführen. Das Sicherheitsunternehmen Volexity stellte fest, dass ein in China ansässiger Bedrohungsakteur diese Schwachstellen aktiv ausnutzte.
Das beunruhigende Muster hinter den Sicherheitsproblemen von Palo Alto
Bei genauerem Hinsehen zeigt sich immer wieder dieselbe Schwachstelle: ein katastrophales Management von Zugangsdaten. Zu den Problemen mit dem Expedition-Tool vor einigen Monaten gehörte eine Schwachstelle zur Injektion von Betriebssystembefehlen, durch die Benutzernamen, Klartextpasswörter, Gerätekonfigurationen und Geräte-API-Schlüssel offengelegt wurden.
Unterdessen haben Forscher Zugangsdaten aus GlobalProtect-Installationen gezogen wie Süßigkeiten aus einer Piñata. Ein Sicherheitsteam berichtete, dass sich die Zugangsdaten für den VPN-Zugriff von denen für die Anmeldung am Rechner unterschieden. Dadurch erbeuteten die Forscher einen zweiten Satz Zugangsdaten, mit denen sie sich per Relay in die Umgebung einschleusen konnten.
Anfang 2025 ermöglichte CVE-2025-0120 einem lokalen Windows-Benutzer, seine Rechte bis zu NT AUTHORITY\SYSTEM auszuweiten, ohne dass eine besondere Konfiguration erforderlich war, um betroffen zu sein.
Was das jetzt für Ihr Unternehmen bedeutet
Die Offenlegung von Passwörtern im Klartext durch CVE-2025-4235 stellt ein unmittelbares Risiko dar. Im Gegensatz zu verschlüsselten Zugangsdaten, deren Entschlüsselung erheblich mehr Aufwand erfordert, können Klartextpasswörter sofort von jedem mit Systemzugriff abgegriffen werden – durch Schadsoftware, einen Insider oder einen Angreifer, der bereits Fuß gefasst hat.
Wenn Sie betroffene Palo-Alto-Systeme betreiben, gehen Sie von einer Kompromittierung aus und handeln Sie schnell. Aktualisieren Sie auf Version 11.0.3 oder höher, ändern Sie alle Passwörter von Dienstkonten und verstärken Sie die Überwachung auf ungewöhnliche Authentifizierungsmuster. Die aktuelle Offenlegung bedeutet, dass Angreifer bereits darüber nachdenken, wie sie die Schwachstelle ausnutzen können.
Diese Sicherheitslücke reiht sich in eine wachsende Liste von Sicherheitsproblemen bei Palo Alto ein, durch die Unternehmen staatlichen Akteuren und Cyberkriminellen ausgesetzt wurden. Da Klartextpasswörter nun als wiederkehrendes Problem in mehreren Palo-Alto-Produkten bestätigt sind, müssen sich Sicherheitsteams eine schwierige Frage stellen:
Schützt Ihr Netzwerk-Sicherheitsstack Sie? Oder schafft er still und leise neue Angriffswege für entschlossene Gegner?

