← volver
CVE-2025-7775criticalbajo ataqueCWE-119

Memory overflow vulnerability leading to Remote Code Execution and/or Denial of Service

83Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 9.2epss 20%
de la publicación al arma2 días
Publicada en NVD26 ago
1ª PoC+2d
CISA KEV26 ago
probabilidad de explotación
20%top 3% de las CVE
explotación observada
CISA + VulnCheck
4 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2025-08-28

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de memory overflow (CWE-119) no NetScaler ADC e NetScaler Gateway da Citrix que pode levar a execução remota de código e/ou negação de serviço. Não afeta qualquer instalação: só é explorável em configurações específicas — appliance atuando como Gateway (VPN virtual server, ICA Proxy, CVPN, RDP Proxy) ou AAA virtual server, ou em cenários de LB/CR virtual server com bindings IPv6 ou HDX em versões determinadas. Está no catálogo KEV da CISA com exploração confirmada e prazo de correção de apenas dois dias após a publicação, o que sinaliza gravidade real e não apenas pontuação de CVSS alta.

Detalle técnico

A causa raiz é um overflow de memória (CWE-119, escrita ou leitura fora dos limites de um buffer) no processamento de tráfego pelo NetScaler nas superfícies afetadas. O advisory oficial da Citrix não detalha publicamente o componente exato de código nem a estrutura de dados corrompida — o que se sabe vem da própria descrição da falha e da classificação CWE-119 atribuída pela CISA.

A falha se manifesta em contextos distintos, tratados pelo fornecedor como condições alternativas de exposição: (1) quando o NetScaler está configurado como Gateway — virtual server VPN, ICA Proxy, CVPN, RDP Proxy — ou como AAA virtual server, cenário em que o dispositivo processa autenticação e proxy de sessões de usuários remotos; (2) quando virtual servers de load balancing do tipo HTTP, SSL ou HTTP_QUIC estão vinculados a services ou servicegroups IPv6 (incluindo variantes DBS — Direct Server Return/Database Server, conforme nomenclatura Citrix) nas versões 13.1, 14.1, 13.1-FIPS e NDcPP; (3) quando há um CR (Content Switching/Cache Redirection) virtual server do tipo HDX.

O vetor CVSS 4.0 (AV:N/AC:H/AT:P/PR:N/UI:N) indica exploração remota, sem autenticação e sem interação do usuário, mas com complexidade de ataque alta (AC:H) e presença de condições de ataque exigidas (AT:P) — refletindo justamente que o atacante precisa que o appliance esteja numa das configurações listadas para que o overflow seja alcançável. Isso explica por que o CVSS é alto (9.2) mas o universo de sistemas realmente explorável é mais estreito do que a manchete sugere.

O impacto declarado cobre confidencialidade, integridade e disponibilidade em alto grau (VC:H/VI:H/VA:H), consistente com um overflow que pode corromper memória de forma a permitir execução de código arbitrário, e não apenas travar o processo.

Cómo se explota

A exploração ocorre via rede, sem necessidade de credenciais (PR:N) e sem interação do usuário-alvo (UI:N), mas exige que o dispositivo esteja em uma das configurações vulneráveis descritas — Gateway/AAA virtual server em uso ativo para VPN/ICA Proxy/CVPN/RDP Proxy, ou LB/CR virtual server com bindings IPv6 ou HDX nas versões listadas. Isso torna o pré-requisito de configuração, não de autenticação, o fator determinante de exposição: um NetScaler usado apenas como load balancer simples em IPv4, sem Gateway configurado, não se encaixa no cenário descrito.

A CISA confirma exploração ativa em ambiente real (entrada no catálogo KEV) e há PoC pública, o que reduz a barreira técnica para novos atacantes reproduzirem o ataque. O prazo de remediação fixado pela CISA foi de apenas dois dias após a publicação (26/08 para 28/08/2025), prazo incomumente curto que reforça a avaliação de risco imediato pelo órgão.

O resultado final da exploração, segundo a descrição oficial, é execução remota de código e/ou negação de serviço — ou seja, dependendo do caminho de exploração e da carga usada, o atacante pode apenas derrubar o processo (DoS) ou conseguir controle de execução no appliance, o que em um dispositivo de borda como NetScaler significa potencial ponto de entrada para toda a rede interna.

Versiones

Afectadas
NetScaler ADC e NetScaler Gateway, nos cenários: (a) configurado como Gateway (VPN virtual server, ICA Proxy, CVPN, RDP Proxy) ou como AAA virtual server — branches não especificados na descrição oficial disponível; (b) versões 13.1, 14.1, 13.1-FIPS e NDcPP com LB virtual server dos tipos HTTP, SSL ou HTTP_QUIC vinculado a services/servicegroups IPv6 (incluindo variantes DBS IPv6); (c) CR virtual server do tipo HDX. Números de build específicos não constam no material consultado.
Corregidas en
Não apurado no material consultado. O advisory oficial da Citrix (CTX694938) contém os builds corrigidos por branch — consulte a fonte primária para os números exatos antes de validar a correção do ambiente.

Cómo protegerse

A correção definitiva é atualizar para a versão do NetScaler ADC/Gateway corrigida pela Citrix. O advisory oficial (CTX694938) traz os números de build corrigidos por branch — essa informação não estava disponível no material consultado para esta página, por isso não reproduzimos números de versão aqui; confira o CTX694938 diretamente para o build exato do seu branch antes de considerar o ambiente corrigido.

Como paliativo, se a atualização imediata não for possível: para o cenário de Gateway/AAA, avalie desativar temporariamente ou restringir o acesso às funcionalidades expostas (VPN virtual server, ICA Proxy, CVPN, RDP Proxy, AAA virtual server) enquanto a atualização não é aplicada — isso reduz a superfície mas também reduz funcionalidade do produto, custo real a ponderar. Para o cenário de LB/CR com IPv6, remover ou desvincular temporariamente os bindings IPv6 dos virtual servers HTTP/SSL/HTTP_QUIC afetados elimina a condição de ataque descrita, mas pode não ser viável em ambientes que dependem de IPv6 nativamente.

Não existe mitigação via WAF ou filtro de tráfego genérico confirmada pelo fornecedor para esta falha — trata-se de corrupção de memória interna ao processamento do NetScaler, não de um padrão de payload HTTP filtrável de forma confiável. Dado o status KEV e a exploração ativa, tratar isso como emergência (patch imediato) é a única mitigação com eficácia comprovada pelo fornecedor.

Cómo detectar

Não há assinatura pública de detecção confiável identificada nas fontes consultadas para esta falha de memory overflow — por se tratar de corrupção de memória interna ao processamento do NetScaler, e não de um padrão de requisição HTTP anômalo documentado publicamente, sinais de exploração tendem a aparecer como crashes ou reinícios inesperados dos processos nsppe/httpd do appliance, quedas de sessões VPN/ICA/RDP Proxy sem causa aparente, ou comportamento anômalo em virtual servers com bindings IPv6 nos branches 13.1/14.1/13.1-FIPS/NDcPP.

Dado que a CISA confirma exploração ativa e existe PoC pública, tratar qualquer instabilidade não explicada nesses componentes como possível indicador de tentativa de exploração é razoável até que o patch seja aplicado e os logs de crash sejam correlacionados com a janela de exposição.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Memory overflow vulnerability leading to Remote Code Execution and/or Denial of Service in NetScaler ADC and NetScaler Gateway when NetScaler is configured as Gateway (VPN virtual server, ICA Proxy, CVPN, RDP Proxy) or AAA virtual server (OR) NetScaler ADC and NetScaler Gateway 13.1, 14.1, 13.1-FIPS and NDcPP: LB virtual servers of type (HTTP, SSL or HTTP_QUIC) bound with IPv6 services or servicegroups bound with IPv6 servers (OR) NetScaler ADC and NetScaler Gateway 13.1, 14.1, 13.1-FIPS and NDcPP: LB virtual servers of type (HTTP, SSL or HTTP_QUIC) bound with DBS IPv6 services or servicegroups bound with IPv6 DBS servers (OR) CR virtual server with type HDX
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.