Palo Alto Networks a récemment révélé une faille de sécurité (CVE-2025-4235) qui expose complètement en clair les mots de passe des comptes de service.
Le CVE-2025-4235 touche l’agent d’identification des utilisateurs (User-ID Credential Agent) et affecte les versions Windows >= 11.0.2-133 et < 11.0.3. Il ne s’agit pas d’un simple bug logiciel. C’est un problème de sécurité qui transforme les pare-feu d’entreprise en véritables mines d’or de données d’authentification pour les attaquants.
Mais la situation est encore pire. Des chercheurs ont signalé un problème antérieur dans la gestion des mots de passe de Palo Alto. Ils ont pu extraire non seulement des identifiants VPN, mais aussi les mots de passe permettant de désactiver et de désinstaller les clients GlobalProtect.
Pourquoi cette vulnérabilité exposant des données en clair est bien plus grave
Cette dernière vulnérabilité ne fait pas qu’exposer des mots de passe. Elle révèle un schéma récurrent. Lorsque les entreprises chargées de protéger tout le monde ne sont pas capables de gérer la sécurité élémentaire des identifiants, c’est un signal d’alarme audible depuis l’espace.
Le moment ne pourrait pas être plus mal choisi pour Palo Alto Networks. En janvier 2025, l’entreprise avait révélé plusieurs vulnérabilités dans son outil de migration Expedition, qui permettent à un attaquant de lire le contenu de la base de données Expedition ainsi que des fichiers arbitraires contenant des noms d’utilisateur, des mots de passe en clair, des configurations d’appareils et des clés API d’appareils pour les pare-feu exécutant le logiciel PAN-OS.
Ces incidents ne sont plus isolés. L’entreprise fait face à une série de vulnérabilités critiques, notamment le célèbre CVE-2024-3400 de 2024. Celui-ci a obtenu un score CVSS de 10,0 et permettait à un attaquant non authentifié d’exécuter du code arbitraire avec les privilèges root sur le pare-feu. La société de sécurité Volexity a identifié un acteur malveillant basé en Chine qui exploitait activement ces failles.
Le schéma inquiétant derrière les défaillances de sécurité de Palo Alto
En y regardant de plus près, la même faiblesse revient sans cesse : une gestion catastrophique des identifiants. Les problèmes de l’outil Expedition survenus quelques mois plus tôt comprenaient une vulnérabilité d’injection de commandes système ayant entraîné la divulgation de noms d’utilisateur, de mots de passe en clair, de configurations d’appareils et de clés API d’appareils.
Pendant ce temps, des chercheurs extraient des identifiants des installations GlobalProtect comme des bonbons d’une piñata. Une équipe de sécurité a signalé que les identifiants permettant d’accéder au VPN étaient différents de ceux utilisés pour se connecter à la machine ; elle est donc repartie avec un deuxième jeu d’identifiants pour relayer l’attaque dans l’environnement.
Par ailleurs, au début de 2025, le CVE-2025-0120 permettait à un utilisateur Windows local d’élever ses privilèges jusqu’à NT AUTHORITY\SYSTEM, sans qu’aucune configuration particulière ne soit nécessaire pour être affecté.
Ce que cela signifie dès maintenant pour votre organisation
L’exposition de mots de passe en clair dans le CVE-2025-4235 crée un risque immédiat. Contrairement aux identifiants chiffrés, dont le déchiffrement nécessite davantage d’efforts, les mots de passe en clair peuvent être récupérés à la vue de tous par quiconque dispose d’un accès au système : un logiciel malveillant, un initié ou un attaquant qui a déjà réussi à s’implanter.
Si vous utilisez des systèmes Palo Alto concernés, partez du principe qu’ils sont compromis et agissez rapidement. Effectuez la mise à jour vers la version 11.0.3 ou une version ultérieure, renouvelez tous les mots de passe des comptes de service et renforcez la surveillance des schémas d’authentification inhabituels. La divulgation récente signifie que les attaquants réfléchissent déjà à la manière de l’exploiter.
Cette vulnérabilité vient s’ajouter à une liste croissante de défaillances de sécurité de Palo Alto qui ont exposé des organisations à des acteurs étatiques et à des cybercriminels. Maintenant que les mots de passe en clair sont confirmés comme un problème récurrent dans plusieurs produits Palo Alto, les équipes de sécurité doivent se poser une question difficile :
Votre arsenal de sécurité réseau vous protège-t-il ? Ou crée-t-il discrètement de nouvelles voies d’attaque pour des adversaires déterminés ?

