
PAN-OS Zero-Day: Staatlich gestützte Angreifer exploitieren kritische Firewall-Lücke
Palo Alto Networks hat eine kritische Sicherheitslücke in PAN-OS bestätigt, die von vermutet staatlich gestützten Hackern seit Anfang April aktiv ausgenutzt wird. Laut Bleeping Computer exploitieren Angreifer die Remote-Code-Execution-Schwachstelle bereits seit dem 9. April 2026 — damit ist die Lücke knapp einen Monat unentdeckt im produktiven Einsatz gewesen. SecurityWeek berichtet, dass die Kampagne "Hallmarks of Chinese State Hacking" aufweist, wobei Palo Alto Networks selbst bislang keine explizite Beschuldigung eines Staats ausgesprochen hat. Die Attacken zielen auf kritische Infrastrukturen ab und ermöglichen Root-Access auf Firewall-Systemen.
Für Unternehmen im DACH-Raum ist die Lücke unmittelbar relevant: Palo Alto firewalls sind Standard-Komponenten in Enterprise-Netzwerken und regelmäßig als Perimeter-Defense eingebunden. Ein erfolgreicher RCE-Exploit auf PAN-OS bedeutet direkten Zugriff auf interne Netzwerk-Segmente und potenzielle Lateral-Movement-Möglichkeiten. Besonders kritisch ist die Dauer der Ausnutzung — fast ein Monat unkontrollierter Zugriff verstößt gegen DSGVO-Anforderungen zur Detektion und Meldung. Firmen, die Palo Alto Networks firewalls betreiben, müssen im Verdacht einer Kompromittierung ein 72-Stunden-Meldeverfahren einleiten, falls personenbezogene Daten über diese Systeme fließen. Der EU-AI-Act und Pentesting-Anforderungen verschärfen die Situation zusätzlich: State-Sponsored-Exploit-Chains wie diese sind ein starkes Signal für die Notwendigkeit regelmäßiger Red-Team-Assessments auf Firewall-Ebene.
Handeln: Sofort Patches einspielen (Palo Alto hat Updates bereitgestellt), alle Palo Alto Syslog-Einträge seit 9. April auf verdächtige API-Aufrufe oder Backdoor-Installation prüfen. Falls deine Firma Palo Alto Networks einsetzt, gehört ein strukturiertes KI-Pentesting zur Identifikation von Exploit-Pfaden jetzt zur Routine — und eine Review der Safety-Pipelines für interne Datenschutz-Kontrollen ist notwendig, um ähnliche Dauer-Breaches zu verhindern.