CVE-2025-5777
Citrix NetScaler ADC and Gateway Out-of-Bounds Read Vulnerability
Beschreibung
CVE-2025-5777 ist eine Memory-Overread-Schwachstelle in Citrix NetScaler ADC und NetScaler Gateway, die auftritt, wenn die Geraete als Gateway (VPN Virtual Server, ICA Proxy, CVPN, RDP Proxy) oder AAA Virtual Server konfiguriert sind. Die Schwachstelle basiert auf einer unzureichenden Eingabevalidierung, die es einem unauthentifizierten Angreifer ermoeglicht, ueber das Netzwerk sensible Speicherinhalte auszulesen. Mit einem CVSS-Score von 7.5 (HIGH) und der Aufnahme in den CISA KEV-Katalog stellt CVE-2025-5777 eine erhebliche Bedrohung dar.
Die Schwachstelle wird aufgrund ihrer Aehnlichkeit mit der urspruenglichen CitrixBleed-Schwachstelle (CVE-2023-4966) informell als "CitrixBleed 2" bezeichnet. Der EPSS-Score von 73,76 % (98,8. Perzentil) zeigt eine ausserordentlich hohe Ausnutzungswahrscheinlichkeit an. Besonders kritisch: Die CISA hat den Ransomware-Status als Known klassifiziert, was bedeutet, dass diese Schwachstelle aktiv in Ransomware-Kampagnen eingesetzt wird.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| citrix | netscaler application delivery controller | >= 12.1, < 12.1-55.328; >= 13.1, < 13.1-37.235; >= 13.1, < 13.1-58.32; >= 14.1, < 14.1-43.56 |
| citrix | netscaler gateway | >= 13.1, < 13.1-58.32; >= 14.1, < 14.1-43.56 |
Referenzen
- https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX693420(Vendor Advisory)
- https://citrixbleed.com(Broken Link, Third Party Advisory)
- https://horizon3.ai/attack-research/attack-blogs/cve-2025-5777-citrixbleed-2-write-up-maybe/(Third Party Advisory)
- https://labs.watchtowr.com/how-much-more-must-we-bleed-citrix-netscaler-memory-disclosure-citrixbleed-2-cve-2025-5777/(Third Party Advisory)
- https://www.bleepingcomputer.com/news/security/cisa-tags-citrix-bleed-2-as-exploited-gives-agencies-a-day-to-patch/(Press/Media Coverage, Third Party Advisory)
- https://www.netscaler.com/blog/news/netscaler-critical-security-updates-for-cve-2025-6543-and-cve-2025-5777/(Third Party Advisory)
- https://www.theregister.com/2025/07/10/cisa_citrixbleed_kev/(Press/Media Coverage)
- https://doublepulsar.com/citrixbleed-2-exploitation-started-mid-june-how-to-spot-it-f3106392aa71(Third Party Advisory)
- https://reliaquest.com/blog/threat-spotlight-citrix-bleed-2-vulnerability-in-netscaler-adc-gateway-devices/(Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-5777(US Government Resource)
Schwachstellentyp
CWE-125: Out-of-bounds-Lesen
CVE-2025-5777 basiert auf CWE-125 (Out-of-bounds-Lesen), einer Schwachstellenklasse, bei der Software Daten ausserhalb der vorgesehenen Puffergrenzen liest. Im Fall von NetScaler ADC fuehrt eine unzureichende Eingabevalidierung dazu, dass ein Angreifer den Server dazu bringen kann, Speicherinhalte jenseits der vorgesehenen Grenzen auszulesen und zurueckzugeben -- aehnlich der Heartbleed-Schwachstelle in OpenSSL.
Weitere Informationen: CWE-125 -- Out-of-bounds-Lesen
CWE-908: Verwendung nicht initialisierter Ressourcen
Zusaetzlich ist CWE-908 (Verwendung nicht initialisierter Ressourcen) beteiligt. Nicht ordnungsgemaess initialisierter Speicher kann sensible Daten aus vorherigen Operationen enthalten, die bei einem Out-of-bounds-Lesen offengelegt werden koennen.
Weitere Informationen: CWE-908 -- Verwendung nicht initialisierter Ressourcen
CWE-457: Verwendung einer nicht initialisierten Variablen
CWE-457 (Verwendung einer nicht initialisierten Variablen) beschreibt den Fall, dass Code den Wert einer Variablen liest, bevor dieser ein sinnvoller Wert zugewiesen wurde. Bei NetScaler koennen solche nicht initialisierten Variablen im Kontext der Memory-Overread-Schwachstelle zur Preisgabe sensibler Informationen beitragen.
Weitere Informationen: CWE-457 -- Verwendung einer nicht initialisierten Variablen
Auswirkungsanalyse
Die Auswirkungen von CVE-2025-5777 sind aufgrund der Rolle von NetScaler als zentrale Netzwerkkomponente besonders gravierend. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N zeigt, dass die Schwachstelle remote ueber das Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion ausgenutzt werden kann. Die Angriffskomplexitaet ist niedrig, was eine breite Ausnutzung durch verschiedene Bedrohungsakteure ermoeglicht. Vertraulichkeit (Hoch): Ein Angreifer kann sensible Speicherinhalte des NetScaler-Systems auslesen, darunter Session-Tokens, Authentifizierungs-Cookies und potenziell Zugangsdaten. Dies ermoeglicht die Uebernahme aktiver Benutzersitzungen und den Zugang zu geschuetzten Unternehmensnetzwerken. Der EPSS-Score von 73,76 % platziert CVE-2025-5777 im 98,8. Perzentil und bestaetigt damit die ausserordentlich hohe Ausnutzungsaktivitaet. Der bestaetigt Ransomware-Einsatz unterstreicht die Dringlichkeit einer sofortigen Behebung.
Exploit-Reifegrad
CVE-2025-5777 weist eine sehr hohe Exploit-Reife auf. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und bestaetigt damit die aktive Ausnutzung in freier Wildbahn, mit einer Behebungsfrist bis zum 2025-07-11. Der Ransomware-Status ist als Known klassifiziert, was bedeutet, dass die Schwachstelle aktiv in Ransomware-Kampagnen verwendet wird. Sicherheitsforscher von Horizon3.ai und watchTowr Labs haben detaillierte technische Analysen veroeffentlicht. Der EPSS-Score von 73,76 % (98,8. Perzentil) bestaetigt, dass CVE-2025-5777 zu den am staerksten ausgenutzten Schwachstellen weltweit gehoert. Die Parallelen zur urspruenglichen CitrixBleed-Schwachstelle, die ebenfalls massiv fuer Ransomware-Angriffe ausgenutzt wurde, machen eine sofortige Reaktion unabdingbar.
Behebung
-
Sofortiges Sicherheitsupdate installieren: Aktualisieren Sie NetScaler ADC und NetScaler Gateway auf die gepatchten Versionen gemaess dem Citrix Security Advisory CTX693420. Betroffene Versionen: NetScaler ADC 12.1 vor 12.1-55.328, 13.1 vor 13.1-37.235 bzw. 13.1-58.32, 14.1 vor 14.1-43.56; NetScaler Gateway 13.1 vor 13.1-58.32, 14.1 vor 14.1-43.56.
-
Session-Bereinigung durchfuehren: Nach dem Patching muessen alle aktiven und persistenten Sessions invalidiert werden, da Angreifer moeglicherweise bereits Session-Tokens extrahiert haben. Setzen Sie alle Authentifizierungs-Cookies zurueck und erzwingen Sie eine erneute Anmeldung aller Benutzer.
-
Forensische Analyse durchfuehren: Angesichts der aktiven Ausnutzung und des Ransomware-Risikos sollten alle NetScaler-Instanzen auf Kompromittierungsindikatoren geprueft werden. Untersuchen Sie Logs auf ungewoehnliche Anfragen und pruefen Sie, ob Session-Token missbraucht wurden.
-
Netzwerksegmentierung verstaerken: Beschraenken Sie den Zugriff auf die NetScaler-Management-Schnittstelle und implementieren Sie zusaetzliche Netzwerk-Monitoring-Regeln fuer verdaechtige Zugriffsmuster auf Gateway-Dienste.
-
Langfristige Haertung: Implementieren Sie Multi-Faktor-Authentifizierung fuer alle VPN-Zugaenge, um die Auswirkungen gestohlener Session-Tokens zu minimieren. Aktivieren Sie erweiterte Protokollierung auf allen NetScaler-Geraeten.
Technische Details
CVE-2025-5777 betrifft Citrix NetScaler ADC und NetScaler Gateway in der Konfiguration als Gateway oder AAA Virtual Server. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N verdeutlicht, dass der Angriff ueber das Netzwerk (AV:N) ohne Authentifizierung (PR:N) und ohne Benutzerinteraktion (UI:N) bei niedriger Komplexitaet (AC:L) durchfuehrbar ist. Die Schwachstelle basiert auf einer unzureichenden Eingabevalidierung, die zu einem Memory-Overread fuehrt. Aehnlich wie bei der urspruenglichen CitrixBleed-Schwachstelle kann ein Angreifer manipulierte Anfragen senden, die den Server dazu veranlassen, Speicherinhalte jenseits der vorgesehenen Puffergrenzen zurueckzugeben. Diese Speicherinhalte koennen Session-Tokens, Authentifizierungs-Cookies und andere vertrauliche Daten enthalten. Der Scope bleibt unveraendert (S:U), die Auswirkung beschraenkt sich auf die Vertraulichkeit (C:H), waehrend Integritaet und Verfuegbarkeit nicht direkt betroffen sind. Die kombinierte Zuordnung zu CWE-125 (Out-of-bounds-Lesen), CWE-908 (Verwendung nicht initialisierter Ressourcen) und CWE-457 (Verwendung nicht initialisierter Variablen) deutet darauf hin, dass sowohl fehlende Grenzpruefungen als auch nicht initialisierter Speicher zur Offenlegung sensibler Daten beitragen.
Häufig gestellte Fragen
Wird CVE-2025-5777 aktiv ausgenutzt?
Ja, die CISA hat CVE-2025-5777 in den KEV-Katalog aufgenommen und bestaetigt damit die aktive Ausnutzung in freier Wildbahn. Der Ransomware-Status ist als "Known" klassifiziert, was die Verwendung in Ransomware-Kampagnen bestaetigt. Die Behebungsfrist wurde auf den 2025-07-11 gesetzt -- eine aussergewoehnlich kurze Frist, die die Dringlichkeit unterstreicht.
Welche Produkte sind von CVE-2025-5777 betroffen?
Betroffen sind Citrix NetScaler ADC (Versionen 12.1 vor 12.1-55.328, 13.1 vor 13.1-37.235/13.1-58.32, 14.1 vor 14.1-43.56) und NetScaler Gateway (13.1 vor 13.1-58.32, 14.1 vor 14.1-43.56). Die Schwachstelle tritt nur auf, wenn die Geraete als Gateway oder AAA Virtual Server konfiguriert sind.
Wie behebe ich CVE-2025-5777?
Installieren Sie umgehend die von Citrix bereitgestellten Sicherheitsupdates gemaess dem Advisory CTX693420. Nach dem Patching muessen alle aktiven Sessions invalidiert und eine forensische Analyse auf Kompromittierungsindikatoren durchgefuehrt werden, da Angreifer moeglicherweise bereits Session-Tokens extrahiert haben.
Wie schwerwiegend ist CVE-2025-5777?
CVE-2025-5777 hat einen CVSS-Score von 7.5 (HIGH) und ermoeglicht das Auslesen sensibler Speicherinhalte ohne Authentifizierung. Der EPSS-Score von 73,76 % (98,8. Perzentil) zeigt eine ausserordentlich hohe Ausnutzungsaktivitaet. Die Schwachstelle wird aktiv in Ransomware-Angriffen eingesetzt.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.