CVE-2020-8195
Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.
Apply updates per vendor instructions.
Summary
Falha de validação de entrada (CWE-20) em Citrix ADC, Citrix Gateway e Citrix SD-WAN WAN-OP que permite a um usuário autenticado de baixo privilégio obter divulgação limitada de informações. O CVSS 6.5 já reflete a exigência de autenticação prévia (PR:L) — não é uma falha explorável anonimamente pela internet, o que reduz drasticamente a superfície de exposição real em comparação com vulnerabilidades unauthenticated do mesmo produto divulgadas na mesma época.
Technical detail
A Citrix classifica a causa raiz como validação de entrada inadequada (CWE-20) em componentes do ADC/Gateway e do SD-WAN WAN-OP, resultando em exposição limitada de informação para usuários com privilégio baixo já autenticados no sistema. O advisory oficial (CTX276688) não detalha publicamente o componente exato ou o parâmetro afetado além dessa descrição genérica.
Um exploit público catalogado no Packet Storm descreve a falha como 'Local File Inclusion' em Citrix ADC/NetScaler, o que sugere que o mecanismo provável é a leitura de arquivos do sistema de arquivos local através de um parâmetro de entrada que não sanitiza corretamente caminhos (path traversal clássico), permitindo ao atacante autenticado ler conteúdo fora do escopo pretendido pela aplicação. Não há confirmação textual da Citrix de que o mecanismo seja especificamente LFI/path traversal — essa é a interpretação decorrente do título do PoC público, não uma afirmação do fornecedor.
O vetor CVSS (AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N) confirma: rede, complexidade baixa, privilégio baixo necessário, sem interação do usuário, impacto alto em confidencialidade e nulo em integridade/disponibilidade. Isso é consistente com um bug de leitura de dados sem capacidade de escrita ou execução.
How it’s exploited
Pré-requisito central: o atacante precisa de uma conta com privilégio baixo já válida no ADC/Gateway/SD-WAN WAN-OP — não é exploração anônima. Isso normalmente significa acesso a um endpoint autenticado do produto (portal de gerenciamento, gateway de acesso remoto ou interface web), o que em ambientes expostos à internet (típico de Citrix Gateway como ponto de VPN/SSL) ainda representa risco relevante, já que credenciais de baixo privilégio circulam com frequência maior do que credenciais administrativas.
Com a sessão autenticada, o atacante manipula um parâmetro de entrada não validado corretamente para obter informação além do que seu nível de acesso deveria permitir — segundo o PoC catalogado, possivelmente leitura de arquivos locais do appliance. Não há indicação nas fontes de que a falha permita escrita, execução de código ou escalonamento direto para administrador; o impacto documentado é confidencialidade.
A CVE está no catálogo KEV da CISA (adicionada em 2021-11-03, prazo de correção 2022-05-03), confirmando exploração ativa observada, mas a CISA marca como 'Unknown' o uso em campanhas de ransomware. Não há detalhamento público de campanhas específicas nas fontes disponíveis.
Versions
How to protect
Atualizar para as versões corrigidas indicadas pela Citrix é a mitigação definitiva; não há flag de configuração alternativa documentada pelo fornecedor para essa CVE específica. Ambientes que não puderem atualizar imediatamente devem, no mínimo, revisar e restringir contas de baixo privilégio no ADC/Gateway/SD-WAN WAN-OP, já que a exploração depende de autenticação prévia — reduzir a superfície de contas ativas e aplicar MFA no acesso administrativo/gateway diminui a chance de uma credencial de baixo privilégio comprometida ser usada como trampolim.
Não existe mitigação via WAF genérica confiável documentada nas fontes para este CVE, já que o vetor exato do parâmetro vulnerável não foi publicado pelo fornecedor — qualquer regra de WAF seria especulativa e não substitui o patch.
Dado que a CVE está no catálogo KEV, organizações sujeitas à diretiva da CISA (ou que seguem esse referencial como boa prática) devem tratar a correção como obrigatória e não opcional, independentemente da nota CVSS moderada.
How to detect
Como o mecanismo exato do parâmetro vulnerável não foi divulgado publicamente pela Citrix, não há assinatura de log oficial confirmada. Indicativos genéricos a monitorar: tentativas repetidas de acesso a endpoints autenticados do ADC/Gateway por contas de baixo privilégio buscando recursos/arquivos fora do padrão esperado, e requisições com padrões de path traversal (sequências como '../' ou variações codificadas) em parâmetros de URL do painel de gerenciamento ou do gateway, correlacionadas com contas não administrativas. Na ausência de assinatura oficial, a detecção confiável depende de logging detalhado de acesso autenticado e de correlação de anomalias, não de uma regra específica publicada.