CVE-2023-6548
Prioritize patching. It under exploitation confirmed by CISA.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Summary
Falha de code injection (CWE-94) no NetScaler ADC e NetScaler Gateway que permite execução remota de código na interface de gerenciamento, mas apenas para um atacante já autenticado e com acesso de rede a um dos endereços de gestão (NSIP, CLIP ou SNIP). O CVSS de 5.5 reflete essas pré-condições restritivas, mas a CISA confirmou exploração ativa e deu prazo de apenas 7 dias para mitigação no catálogo KEV — sinal de que, onde as pré-condições existem, o risco é real e está sendo usado.
Technical detail
A vulnerabilidade é uma injeção de código (CWE-94) na interface de gerenciamento do NetScaler ADC/Gateway. O fornecedor não detalhou publicamente o componente exato ou o parâmetro vulnerável no bulletin disponível — a descrição oficial se limita a indicar que a falha ocorre no processamento de algo que resulta em execução de código no contexto do management interface, quando acessado via um dos IPs de gestão do dispositivo (NSIP — NetScaler IP, CLIP — Cluster IP, ou SNIP — Subnet IP).
How it’s exploited
O pré-requisito central, e a informação mais relevante para quem avalia exposição real, é que o atacante precisa de credenciais válidas (autenticação com privilégio baixo) e de acesso de rede à interface de gerenciamento — algo que, em ambientes bem segmentados, normalmente não está exposto à internet nem a redes não confiáveis. Isso muda drasticamente o perfil de risco em relação a uma RCE não autenticada: exige ou (a) um usuário interno malicioso/comprometido com acesso à gestão, ou (b) que a interface de management esteja acessível a partir de uma rede que o atacante já controla.
How to protect
A CISA determinou como ação exigida 'aplicar as mitigações conforme instruções do fornecedor ou descontinuar o uso do produto se não houver mitigação disponível', com prazo de 24/01/2024 — sete dias após a inclusão no KEV, o que indica urgência considerada alta pelo órgão apesar do CVSS moderado. O detalhe de versões corrigidas e o número exato de build não constam nas fontes que tivemos acesso direto neste momento; para aplicação segura da correção, é indispensável consultar o bulletin oficial da Citrix (CTX584986) e confirmar a versão de build exata para o ramo em uso antes de atualizar. Como controle compensatório imediato, restringir o acesso de rede às interfaces de gerenciamento (NSIP, CLIP, SNIP) apenas a hosts de gestão confiáveis e reduzir o número de contas com acesso a essas interfaces mitiga a maior parte do risco prático, já que a falha exige tanto autenticação quanto alcance de rede a esses endereços — não é um substituto para o patch, mas reduz a superfície de exploração enquanto a atualização não é aplicada.
How to detect
Não há assinatura pública conhecida e documentada nas fontes consultadas para identificar tentativas de exploração desta CVE especificamente; monitorar logs de acesso à interface de gerenciamento (NSIP/CLIP/SNIP) por contas com privilégio baixo executando ações fora do padrão esperado, e comparar com atividade de contas comprometidas, é a abordagem prática disponível na ausência de IOCs oficiais publicados pelo fornecedor ou pela CISA.