CVE-2024-0012: PAN-OS: Authentication Bypass in the Management Web Interface (PAN-SA-2024-0015) (Severity: CRITICAL)

Published Nov 18, 2024
·
Updated

An authentication bypass in Palo Alto Networks PAN-OS software enables an unauthenticated attacker with network access to the management web interface to gain PAN-OS administrator privileges to perform administrative actions, tamper with the configuration, or exploit other authenticated privilege escalation vulnerabilities like CVE-2024-9474 https://security.paloaltonetworks.com/CVE-2024-9474 .

The risk of this issue is greatly reduced if you secure access to the management web interface by restricting access to only trusted internal IP addresses according to our recommended  best practice deployment guidelines https://live.paloaltonetworks.com/t5/community-blogs/tips-amp-tricks-how-to-secure-the-management-access-of-your-palo/ba-p/464431 .

This issue is applicable only to PAN-OS 10.2, PAN-OS 11.0, PAN-OS 11.1, and PAN-OS 11.2 software.

Cloud NGFW and Prisma Access are not impacted by this vulnerability.

Other sources

An authentication bypass in Palo Alto Networks PAN-OS software enables an unauthenticated attacker with network access to the management web interface to gain PAN-OS administrator privileges to perform administrative actions, tamper with the configuration, or exploit other authenticated privilege escalation vulnerabilities like CVE-2024-9474 (https://security.paloaltonetworks.com/CVE-2024-9474).

The risk of this issue is greatly reduced if you secure access to the management web interface by restricting access to only trusted internal IP addresses according to our recommended best practice deployment guidelines (https://live.paloaltonetworks.com/t5/community-blogs/tips-amp-tricks-how-to-secure-the-management-access-of-your-palo/ba-p/464431).

This issue is applicable only to PAN-OS 10.2, PAN-OS 11.0, PAN-OS 11.1, and PAN-OS 11.2 software on PA-Series, VM-Series, and CN-Series firewalls and on Panorama (virtual and M-Series).

Cloud NGFW and Prisma Access are not impacted by this vulnerability.

Palo Alto Networks

Palo Alto Networks PAN-OS contains an authentication bypass vulnerability in the web-based management interface for several PAN-OS products, including firewalls and VPN concentrators.

CISA

Affected Software

121 affected componentsFixes available
Palo Alto Networks Cloud NGFW
Palo Alto Networks PAN-OS<11.2.4-h1, =11.2.0, <11.1.5-h1, =11.1.0, <11.0.6-h1, =11.0.0, <10.2.12-h2, =10.2.0
11.2.4-h111.2.1-h111.2.2-h211.2.3-h311.2.0-h111.1.5-h111.1.0-h411.1.1-h211.1.2-h1511.1.3-h1111.1.4-h711.0.6-h111.0.0-h4 11.0.1-h511.0.2-h511.0.3-h1311.0.4-h6 11.0.5-h210.2.0-h410.2.1-h3 10.2.2-h610.2.3-h1410.2.4-h3210.2.5-h910.2.6-h610.2.7-h1810.2.8-h1510.2.9-h16 10.2.10-h910.2.11-h6
Palo Alto Networks Prisma Access
Palo Alto Networks PAN-OS
Palo Alto Networks PAN-OS=10.2.0
Palo Alto Networks PAN-OS=10.2.0-h1
Palo Alto Networks PAN-OS=10.2.0-h2
Palo Alto Networks PAN-OS=10.2.0-h3
Palo Alto Networks PAN-OS=10.2.1
Palo Alto Networks PAN-OS=10.2.1-h1
Palo Alto Networks PAN-OS=10.2.1-h2
Palo Alto Networks PAN-OS=10.2.2
Palo Alto Networks PAN-OS=10.2.2-h1
Palo Alto Networks PAN-OS=10.2.2-h2
Palo Alto Networks PAN-OS=10.2.2-h4
Palo Alto Networks PAN-OS=10.2.2-h5
Palo Alto Networks PAN-OS=10.2.3
Palo Alto Networks PAN-OS=10.2.3-h11
Palo Alto Networks PAN-OS=10.2.3-h12
Palo Alto Networks PAN-OS=10.2.3-h13
Palo Alto Networks PAN-OS=10.2.3-h2
Palo Alto Networks PAN-OS=10.2.3-h4
Palo Alto Networks PAN-OS=10.2.3-h9
Palo Alto Networks PAN-OS=10.2.4
Palo Alto Networks PAN-OS=10.2.4-h10
Palo Alto Networks PAN-OS=10.2.4-h16
Palo Alto Networks PAN-OS=10.2.4-h2
Palo Alto Networks PAN-OS=10.2.4-h3
Palo Alto Networks PAN-OS=10.2.4-h4
Palo Alto Networks PAN-OS=10.2.5
Palo Alto Networks PAN-OS=10.2.5-h1
Palo Alto Networks PAN-OS=10.2.5-h4
Palo Alto Networks PAN-OS=10.2.5-h6
Palo Alto Networks PAN-OS=10.2.6
Palo Alto Networks PAN-OS=10.2.6-h1
Palo Alto Networks PAN-OS=10.2.6-h3
Palo Alto Networks PAN-OS=10.2.7
Palo Alto Networks PAN-OS=10.2.7-h1
Palo Alto Networks PAN-OS=10.2.7-h12
Palo Alto Networks PAN-OS=10.2.7-h16
Palo Alto Networks PAN-OS=10.2.7-h3
Palo Alto Networks PAN-OS=10.2.7-h6
Palo Alto Networks PAN-OS=10.2.7-h8
Palo Alto Networks PAN-OS=10.2.8
Palo Alto Networks PAN-OS=10.2.8-h10
Palo Alto Networks PAN-OS=10.2.8-h13
Palo Alto Networks PAN-OS=10.2.8-h3
Palo Alto Networks PAN-OS=10.2.8-h4
Palo Alto Networks PAN-OS=10.2.9
Palo Alto Networks PAN-OS=10.2.9-h1
Palo Alto Networks PAN-OS=10.2.9-h11
Palo Alto Networks PAN-OS=10.2.9-h14
Palo Alto Networks PAN-OS=10.2.9-h9
Palo Alto Networks PAN-OS=10.2.10
Palo Alto Networks PAN-OS=10.2.10-h2
Palo Alto Networks PAN-OS=10.2.10-h3
Palo Alto Networks PAN-OS=10.2.10-h4
Palo Alto Networks PAN-OS=10.2.10-h5
Palo Alto Networks PAN-OS=10.2.10-h7
Palo Alto Networks PAN-OS=10.2.11
Palo Alto Networks PAN-OS=10.2.11-h1
Palo Alto Networks PAN-OS=10.2.11-h2
Palo Alto Networks PAN-OS=10.2.11-h3
Palo Alto Networks PAN-OS=10.2.11-h4
Palo Alto Networks PAN-OS=10.2.12
Palo Alto Networks PAN-OS=10.2.12-h1
Palo Alto Networks PAN-OS=11.0.0
Palo Alto Networks PAN-OS=11.0.0-h1
Palo Alto Networks PAN-OS=11.0.0-h2
Palo Alto Networks PAN-OS=11.0.0-h3
Palo Alto Networks PAN-OS=11.0.1
Palo Alto Networks PAN-OS=11.0.1-h2
Palo Alto Networks PAN-OS=11.0.1-h3
Palo Alto Networks PAN-OS=11.0.1-h4
Palo Alto Networks PAN-OS=11.0.2
Palo Alto Networks PAN-OS=11.0.2-h1
Palo Alto Networks PAN-OS=11.0.2-h2
Palo Alto Networks PAN-OS=11.0.2-h3
Palo Alto Networks PAN-OS=11.0.2-h4
Palo Alto Networks PAN-OS=11.0.3
Palo Alto Networks PAN-OS=11.0.3-h1
Palo Alto Networks PAN-OS=11.0.3-h10
Palo Alto Networks PAN-OS=11.0.3-h12
Palo Alto Networks PAN-OS=11.0.3-h3
Palo Alto Networks PAN-OS=11.0.3-h5
Palo Alto Networks PAN-OS=11.0.4
Palo Alto Networks PAN-OS=11.0.4-h1
Palo Alto Networks PAN-OS=11.0.4-h2
Palo Alto Networks PAN-OS=11.0.4-h5
Palo Alto Networks PAN-OS=11.0.5
Palo Alto Networks PAN-OS=11.0.5-h1
Palo Alto Networks PAN-OS=11.0.6
Palo Alto Networks PAN-OS=11.1.0
Palo Alto Networks PAN-OS=11.1.0-h1
Palo Alto Networks PAN-OS=11.1.0-h2
Palo Alto Networks PAN-OS=11.1.0-h3
Palo Alto Networks PAN-OS=11.1.1
Palo Alto Networks PAN-OS=11.1.1-h1
Palo Alto Networks PAN-OS=11.1.2
Palo Alto Networks PAN-OS=11.1.2-h1
Palo Alto Networks PAN-OS=11.1.2-h12
Palo Alto Networks PAN-OS=11.1.2-h14
Palo Alto Networks PAN-OS=11.1.2-h3
Palo Alto Networks PAN-OS=11.1.2-h4
Palo Alto Networks PAN-OS=11.1.2-h9
Palo Alto Networks PAN-OS=11.1.3
Palo Alto Networks PAN-OS=11.1.3-h1
Palo Alto Networks PAN-OS=11.1.3-h10
Palo Alto Networks PAN-OS=11.1.3-h2
Palo Alto Networks PAN-OS=11.1.3-h4
Palo Alto Networks PAN-OS=11.1.3-h6
Palo Alto Networks PAN-OS=11.1.4
Palo Alto Networks PAN-OS=11.1.4-h1
Palo Alto Networks PAN-OS=11.1.4-h4
Palo Alto Networks PAN-OS=11.1.5
Palo Alto Networks PAN-OS=11.2.0
Palo Alto Networks PAN-OS=11.2.1
Palo Alto Networks PAN-OS=11.2.2
Palo Alto Networks PAN-OS=11.2.2-h1
Palo Alto Networks PAN-OS=11.2.3
Palo Alto Networks PAN-OS=11.2.4

Remediation

Recommended actions to resolve this vulnerability, in priority order.

  1. Upgrade

    Upgrade Palo Alto PAN-OS to a version that resolves this vulnerability.

    Fixed in 11.2.4-h1Fixed in 11.2.1-h1Fixed in 11.2.2-h2Fixed in 11.2.3-h3Fixed in 11.2.0-h1Fixed in 11.1.5-h1Fixed in 11.1.0-h4Fixed in 11.1.1-h2Fixed in 11.1.2-h15Fixed in 11.1.3-h11Fixed in 11.1.4-h7Fixed in 11.0.6-h1Fixed in 11.0.0-h4Fixed in 11.0.1-h5Fixed in 11.0.2-h5Fixed in 11.0.3-h13Fixed in 11.0.4-h6Fixed in 11.0.5-h2Fixed in 10.2.0-h4Fixed in 10.2.1-h3Fixed in 10.2.2-h6Fixed in 10.2.3-h14Fixed in 10.2.4-h32Fixed in 10.2.5-h9Fixed in 10.2.6-h6Fixed in 10.2.7-h18Fixed in 10.2.8-h15Fixed in 10.2.9-h16Fixed in 10.2.10-h9Fixed in 10.2.11-h6
  2. Upgrade

    Upgrade Palo Alto Networks PAN-OS to a version that resolves this vulnerability.

    Fixed in 10.2.12-h2Patch PAN-SA-2024-0015
  3. Upgrade

    Upgrade Palo Alto Networks PAN-OS to a version that resolves this vulnerability.

    Fixed in 11.0.6-h1Patch PAN-SA-2024-0015
  4. Upgrade

    Upgrade Palo Alto Networks PAN-OS to a version that resolves this vulnerability.

    Fixed in 11.1.5-h1Patch PAN-SA-2024-0015
  5. Upgrade

    Upgrade Palo Alto Networks PAN-OS to a version that resolves this vulnerability.

    Fixed in 11.2.4-h1Patch PAN-SA-2024-0015
  6. Configuration

    Enable threat prevention on the inbound traffic to management services so threat signatures can block the authentication bypass attempts.

    PAN-OS management interface (inbound traffic to management services) Enable threat prevention = enabled
  7. Configuration

    Ensure the Threat IDs 95746, 95747, 95752, 95753, 95759, and 95763 are set to block mode (requires Threat Prevention subscription; listed as available in Applications and Threats content version 8915-9075 and later).

    PAN-OS threat prevention Threat ID block mode = block
  8. Configuration

    Decrypt inbound traffic to the management interface so the firewall can inspect it.

    PAN-OS management interface inbound traffic inspection Decrypt inbound traffic = enabled
  9. Configuration

    Replace the Certificate for Inbound Traffic Management.

    PAN-OS inbound traffic management (certificate used for management traffic) Replace certificate = replaced
  10. Configuration

    Route incoming traffic for the MGT port through a DP (data plane) port, e.g., by enabling management profile on a DP interface for management access.

    PAN-OS management (routing for MGT port) Route incoming MGT traffic through DP = enabled
  11. Compensating control

    Restrict access to the PAN-OS management interface so it is not exposed to untrusted networks, including the internet (allow only trusted internal IP addresses).

Event History

Nov 15, 2024
News Published
via BleepingComputer·02:44 PM
Nov 18, 2024
CVE Published
via CISA·12:00 AM
Known Exploited
via CISA·12:00 AM
Known Ransomware
via CISA·12:00 AM
Advisory Published
via Palo Alto Networks·02:20 PM
CVE Published
via MITRE·03:47 PM
Data Sourced
via MITRE·03:47 PM
DescriptionWeakness
Data Sourced
via NVD·04:15 PM
DescriptionSeverityWeaknessAffected Software
News Published
via BleepingComputer·08:50 PM
News Published
via BleepingComputer·08:51 PM
Nov 19, 2024
News Published
via The Register·03:29 PM
News Published
via The Register·03:31 PM
News Published
via BleepingComputer·09:18 PM
Nov 21, 2024
News Published
via BleepingComputer·07:46 PM
Nov 22, 2024
News Published
via The Register·09:27 PM
Feb 13, 2025
News Published
via BleepingComputer·02:31 PM
News Published
via Dark Reading·09:32 PM
News Published
via Dark Reading·11:31 PM
Feb 14, 2025
News Published
via The Register·02:19 AM
Mar 3, 2025
Advisory Published
via Palo Alto Networks·08:00 PM
Free Weekly Intel

Don't miss critical vulnerabilities

Join thousands of security professionals who receive our weekly digest of trending CVEs, zero-days, and exploited vulnerabilities.

No spam. Unsubscribe anytime.

Frequently Asked Questions

1

What is the severity of CVE-2024-0012?

CVE-2024-0012 is classified as a high severity vulnerability due to its potential to allow unauthenticated attackers to gain administrator privileges.

2

How do I fix CVE-2024-0012?

To remediate CVE-2024-0012, upgrade to PAN-OS version 10.2.12, 11.0.6, 11.1.5, or 11.2.4 or later, as applicable.

3

What systems are affected by CVE-2024-0012?

CVE-2024-0012 affects Palo Alto Networks PAN-OS versions 10.2.0 through 10.2.12, 11.0.0 through 11.0.6, 11.1.0 through 11.1.5, and 11.2.0 through 11.2.4.

4

What actions can an attacker take exploiting CVE-2024-0012?

An attacker exploiting CVE-2024-0012 can perform administrative actions, tamper with configuration settings, and potentially exploit other vulnerabilities.

5

Is there a workaround for CVE-2024-0012?

There are no documented workarounds for CVE-2024-0012, so it is recommended to apply the necessary updates to affected systems.

Contact

SecAlerts Pty Ltd.
132 Wickham Terrace
Fortitude Valley,
QLD 4006, Australia
info@secalerts.co
By using SecAlerts services, you agree to our services end-user license agreement. This website is safeguarded by reCAPTCHA and governed by the Google Privacy Policy and Terms of Service. All names, logos, and brands of products are owned by their respective owners, and any usage of these names, logos, and brands for identification purposes only does not imply endorsement. If you possess any content that requires removal, please get in touch with us.
© 2026 SecAlerts Pty Ltd.
ABN: 70 645 966 203, ACN: 645 966 203