Memory overflow vulnerability leading to unintended control flow and Denial of Service
Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Resumen
Falha de buffer overflow (CWE-119) no NetScaler ADC e NetScaler Gateway da Citrix, que causa fluxo de controle não intencional e negação de serviço quando o dispositivo está configurado como Gateway (VPN virtual server, ICA Proxy, CVPN, RDP Proxy) ou como AAA virtual server. Está no catálogo KEV da CISA com exploração confirmada e existe PoC pública, o que eleva a urgência apesar do vetor exigir complexidade de ataque alta (AC:H) e ataque com pré-condição (AT:P) segundo o CVSS 4.0.
Detalle técnico
A vulnerabilidade é um transbordo de memória (CWE-119, out-of-bounds read/write genérico) que ocorre no processamento de tráfego pelas virtual servers do NetScaler quando configuradas nos papéis de Gateway — abrangendo VPN virtual server, ICA Proxy, CVPN e RDP Proxy — ou como AAA virtual server usada para autenticação. Esses componentes fazem parsing de dados de sessão/protocolo recebidos do cliente antes da autenticação completa, e é nesse processamento que o overflow acontece, corrompendo estruturas de memória adjacentes.
O vetor CVSS 4.0 (AV:N/AC:H/AT:P/PR:N/UI:N) indica ataque de rede sem necessidade de privilégios ou interação do usuário, mas com complexidade de ataque alta e uma pré-condição de ataque (AT:P) — ou seja, o dispositivo precisa estar operando em um dos papéis citados (Gateway ou AAA), não é uma exposição genérica de qualquer instalação NetScaler. Sistemas que atuam puramente como Load Balancer ou Content Switching sem esses papéis habilitados não expõem o caminho de código vulnerável, segundo a descrição do fornecedor.
O impacto declarado no CVSS (VC:H/VI:H/VA:H) sugere alto impacto em confidencialidade, integridade e disponibilidade, embora o título e a descrição do fornecedor falem apenas em 'fluxo de controle não intencional e negação de serviço' — não há confirmação pública, nas fontes disponíveis, de execução de código remoto (RCE) comprovada, apenas de corrupção de memória que pode desviar o fluxo de execução e derrubar o processo.
Cómo se explota
A exploração requer acesso de rede ao virtual server exposto e que esse virtual server esteja configurado como Gateway (VPN, ICA Proxy, CVPN, RDP Proxy) ou AAA — não afeta qualquer NetScaler indiscriminadamente. Não é necessária autenticação prévia nem interação do usuário (PR:N, UI:N), mas a complexidade de ataque é classificada como alta, o que na prática costuma significar dependência de condições de timing, estado de sessão ou construção cuidadosa do payload que dispara o overflow.
A CISA confirma exploração ativa no catálogo KEV (adicionado em 30/06/2025, prazo de mitigação 21/07/2025) e há PoC pública circulando, o que reduz a barreira para reprodução por atacantes menos sofisticados. O resultado prático demonstrado é negação de serviço — queda do processo que atende as conexões de Gateway/AAA, interrompendo VPN, ICA Proxy, CVPN, RDP Proxy ou autenticação AAA — sem confirmação pública, nas fontes usadas aqui, de que a exploração tenha sido escalada para execução de código.
O advisory da Citrix associa esta CVE ao mesmo boletim que trata da CVE-2025-5777 (falha de divulgação de memória relacionada, também crítica), sugerindo que ambientes vulneráveis a uma provavelmente compartilham a mesma superfície de exposição (Gateway/AAA) e devem ser tratados no mesmo ciclo de correção.
Cómo protegerse
A ação recomendada pela CISA é aplicar as mitigações conforme as instruções do fornecedor (boletim CTX694788) ou, na ausência de mitigação disponível, descontinuar o uso do produto — não há detalhamento de números de versão corrigida nas fontes disponíveis nesta pesquisa, portanto não é possível afirmar aqui qual build específica remedia a falha sem consultar diretamente o artigo CTX694788 da Citrix.
Como paliativo estrutural, restringir a exposição das virtual servers configuradas como Gateway ou AAA a redes confiáveis, e desabilitar temporariamente os papéis não essenciais (ICA Proxy, CVPN, RDP Proxy) reduz a superfície, mas não elimina o risco em ambientes que dependem desses recursos para VPN de produção — o custo operacional dessa medida pode ser alto para organizações que usam NetScaler Gateway como ponto de acesso remoto primário.
Não presuma que WAF ou filtros de payload genéricos mitigam essa classe de falha de memória em nível de protocolo — a superfície de exploração está no parsing interno do dispositivo, não em um padrão de requisição HTTP facilmente filtrável. A correção definitiva depende da atualização de firmware indicada no advisory oficial da Citrix.
Cómo detectar
Não há, nas fontes consultadas, indicadores de comprometimento (IOCs) publicados especificamente para CVE-2025-6543 — assinaturas de rede, strings de payload ou padrões de log confirmados. Monitorar crashes ou reinicializações inesperadas dos processos associados a Gateway/AAA virtual server (nsppe, aaad) e picos de conexões anômalas nas portas de VPN/ICA Proxy/RDP Proxy é um sinal indireto razoável, mas não confirma exploração dessa CVE especificamente sem correlação com os logs oficiais do fornecedor.