Expedition: SQL Injection Leads to Firewall Admin Credential Disclosure
Patch now. It under exploitation confirmed by CISA and has a working public exploit.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Summary
Falha de SQL injection não autenticada no Expedition, ferramenta da Palo Alto Networks usada para migrar configurações de outros vendors (Checkpoint, Cisco etc.) para PAN-OS. Um atacante sem credenciais consegue extrair todo o conteúdo do banco do Expedition — hashes de senha, usuários, configurações de dispositivo e API keys de firewalls PAN-OS integrados — e ainda criar/ler arquivos arbitrários no servidor. Importa porque o Expedition normalmente concentra credenciais de todos os firewalls que passaram pela migração, então comprometer essa caixa é um atalho para comprometer a infraestrutura PAN-OS inteira gerenciada por ela; a CISA confirma exploração ativa e o EPSS está praticamente no topo da escala (0.996).