CVE-2025-7775
Citrix NetScaler Memory Overflow Vulnerability
Beschreibung
CVE-2025-7775 ist eine kritische Memory-Overflow-Schwachstelle in Citrix NetScaler ADC und NetScaler Gateway, die Remote Code Execution und/oder Denial of Service ermoeglicht. Die Schwachstelle betrifft Systeme, die als Gateway (VPN, ICA Proxy, CVPN, RDP Proxy), AAA Virtual Server oder als Load-Balancing Virtual Server mit IPv6-Diensten konfiguriert sind. Sie wird mit einem CVSS v3.1-Score von 9.8 (CRITICAL) bewertet.
Die CISA hat CVE-2025-7775 in den KEV-Katalog aufgenommen, mit einer aussergewoehnlich kurzen Behebungsfrist bis zum 28. August 2025 -- nur zwei Tage nach Aufnahme. Der EPSS-Score von 10.62 % (93. Perzentil) weist auf eine hohe Ausnutzungswahrscheinlichkeit hin. NetScaler-Systeme sind haeufig am Netzwerkperimeter exponiert und stellen damit ein besonders attraktives Ziel fuer Angreifer dar.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| citrix | netscaler application delivery controller | >= 12.1, < 12.1-55.330; >= 13.1, < 13.1-37.241; >= 13.1, < 13.1-59.22; >= 14.1, < 14.1-47.48 |
| citrix | netscaler gateway | >= 13.1, < 13.1-59.22; >= 14.1, < 14.1-47.48 |
Referenzen
- https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX694938(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-7775(US Government Resource)
Schwachstellentyp
CWE-119: Unsachgemaesse Einschraenkung von Operationen innerhalb der Grenzen eines Speicherpuffers
CVE-2025-7775 basiert auf CWE-119 (Unsachgemaesse Einschraenkung von Operationen innerhalb der Grenzen eines Speicherpuffers). Bei dieser Schwachstellenklasse fuehrt die Software Operationen an einem Speicherpuffer durch, kann jedoch Daten ausserhalb der vorgesehenen Puffergrenzen lesen oder schreiben. Im Fall von NetScaler fuehrt ein Memory Overflow zu einer Speicherkorruption, die fuer Remote Code Execution oder Denial of Service ausgenutzt werden kann.
Mehr erfahren: CWE-119 -- Unsachgemaesse Einschraenkung von Operationen innerhalb der Grenzen eines Speicherpuffers
Auswirkungsanalyse
Die Auswirkungen von CVE-2025-7775 sind aufgrund der Rolle von NetScaler am Netzwerkperimeter und des maximalen CVSS-Scores aeusserst kritisch. Vertraulichkeit (High): Bei erfolgreicher Code-Ausfuehrung kann ein Angreifer auf saemtliche Daten zugreifen, die ueber das NetScaler-System verarbeitet werden, einschliesslich VPN-Sitzungsdaten, Authentifizierungstokens und verschluesseltem Datenverkehr. Integritaet (High): Der Angreifer kann die NetScaler-Konfiguration manipulieren, Backdoors installieren, TLS-Zertifikate stehlen und den Netzwerkverkehr umleiten oder mitlesen. Verfuegbarkeit (High): Ein Denial-of-Service-Angriff kann den gesamten VPN-Zugang und die Load-Balancing-Funktionalitaet lahmlegen, was in vielen Unternehmen den Remote-Zugriff aller Mitarbeiter betrifft. Der Angriff erfordert keine Authentifizierung (PR:N) und keine Benutzerinteraktion (UI:N), was die Ausnutzung erheblich erleichtert. Die zweitaegige CISA-Frist unterstreicht die extreme Dringlichkeit.
Exploit-Reifegrad
CVE-2025-7775 weist eine kritische Exploit-Reife auf. Die CISA hat die Schwachstelle im KEV-Katalog als aktiv ausgenutzt gefuehrt und eine aussergewoehnlich kurze Behebungsfrist von nur zwei Tagen bis zum 28. August 2025 gesetzt -- dies deutet auf eine besonders ernste Bedrohungslage hin. Der EPSS-Score von 10.62 % (93. Perzentil) bestaetigt die hohe Ausnutzungswahrscheinlichkeit. Citrix NetScaler war in der Vergangenheit wiederholt Ziel schwerwiegender Angriffe (z.B. CitrixBleed CVE-2023-4966), und die Erfahrung zeigt, dass NetScaler-Schwachstellen rasch von Bedrohungsakteuren, einschliesslich Ransomware-Gruppen, ausgenutzt werden. Der Ransomware-Status ist als Unknown klassifiziert, jedoch ist die Faehigkeit zur vollstaendigen Systemuebernahme ein typischer Ausgangspunkt fuer Ransomware-Angriffe.
Behebung
-
Sofortiges Update durchfuehren: Installieren Sie die von Citrix bereitgestellten Sicherheitsupdates gemaess dem Security Bulletin CTX694938. Fuer NetScaler ADC: Version 12.1-55.330, 13.1-37.241, 13.1-59.22 oder 14.1-47.48 (je nach Release-Zweig). Fuer NetScaler Gateway: Version 13.1-59.22 oder 14.1-47.48.
-
Konfigurationsabhaengige Exposition pruefen: Die Schwachstelle betrifft spezifische Konfigurationen: Gateway-Modus (VPN, ICA Proxy, CVPN, RDP Proxy), AAA Virtual Server, LB Virtual Server mit IPv6-Diensten und CR Virtual Server mit HDX-Typ. Pruefen Sie, ob Ihre Konfiguration betroffen ist, und priorisieren Sie die betroffenen Systeme.
-
Netzwerkzugang einschraenken: Falls ein sofortiges Update nicht moeglich ist, beschraenken Sie den Zugriff auf die betroffenen NetScaler-Dienste ueber Firewall-Regeln. Erwägen Sie die voruebergehende Deaktivierung nicht zwingend benoetigter Dienste.
-
Forensische Untersuchung: Ueberpruefen Sie alle exponierten NetScaler-Instanzen auf Anzeichen einer Kompromittierung. Analysieren Sie Access-Logs, pruefen Sie auf unbekannte Dateien und ueberpruefen Sie die Integritaet der Systemkonfiguration.
-
Incident-Response-Bereitschaft: Angesichts der zweitaegigen CISA-Frist und der aktiven Ausnutzung aktivieren Sie Ihr Incident-Response-Team. Stellen Sie sicher, dass Backup-Systeme verfuegbar sind und ein Notfallzugang ohne NetScaler besteht.
Technische Details
CVE-2025-7775 betrifft Citrix NetScaler ADC und NetScaler Gateway in mehreren Konfigurationsszenarien. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt die maximale Ausnutzbarkeit: netzwerkbasiert ohne Authentifizierung und mit niedriger Komplexitaet. Die Schwachstelle ist ein Memory Overflow (CWE-119), bei dem Eingabedaten die vorgesehenen Puffergrenzen ueberschreiten. Dies kann in verschiedenen Konfigurationen ausgeloest werden: bei Gateway-Konfigurationen (VPN Virtual Server, ICA Proxy, CVPN, RDP Proxy), bei AAA Virtual Server, bei LB Virtual Servern vom Typ HTTP, SSL oder HTTP_QUIC mit IPv6-Diensten oder DBS-IPv6-Diensten, sowie bei CR Virtual Servern vom Typ HDX. Die Speicherkorruption ermoeglicht je nach Ausnutzung entweder Remote Code Execution oder Denial of Service. Betroffene Versionen umfassen NetScaler ADC ab 12.1 (vor 12.1-55.330), 13.1 (vor 13.1-37.241 bzw. 13.1-59.22) und 14.1 (vor 14.1-47.48), sowie NetScaler Gateway ab 13.1 (vor 13.1-59.22) und 14.1 (vor 14.1-47.48).
Häufig gestellte Fragen
Wird CVE-2025-7775 aktiv ausgenutzt?
Ja, die CISA hat CVE-2025-7775 in den KEV-Katalog aufgenommen und eine aussergewoehnlich kurze Behebungsfrist von nur zwei Tagen gesetzt. Der EPSS-Score von 10.62 % im 93. Perzentil bestaetigt die hohe Ausnutzungswahrscheinlichkeit. Die kurze Frist deutet auf eine besonders ernste Bedrohungslage hin.
Welche Produkte sind von CVE-2025-7775 betroffen?
Betroffen sind Citrix NetScaler ADC (Versionen 12.1, 13.1, 14.1) und NetScaler Gateway (Versionen 13.1, 14.1) in bestimmten Konfigurationen: Gateway-Modus, AAA Virtual Server, LB Virtual Server mit IPv6-Diensten und CR Virtual Server mit HDX. Pruefen Sie die Citrix-Dokumentation fuer die genauen betroffenen Versionsbereiche.
Wie behebe ich CVE-2025-7775?
Installieren Sie umgehend die von Citrix bereitgestellten Patches gemaess Security Bulletin CTX694938. Bis zum Update beschraenken Sie den Netzwerkzugang zu den betroffenen Diensten und deaktivieren Sie nicht zwingend benoetigte Konfigurationen.
Wie schwerwiegend ist CVE-2025-7775?
CVE-2025-7775 ist mit einem CVSS v3.1-Score von 9.8 als CRITICAL eingestuft. Die Schwachstelle ermoeglicht Remote Code Execution oder Denial of Service ohne Authentifizierung. Die zweitaegige CISA-Behebungsfrist und die historische Ausnutzung von NetScaler-Schwachstellen durch Ransomware-Gruppen unterstreichen die extreme Dringlichkeit.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.