Aller au contenu

CVE-2025-5777 : fuite mémoire OOB et détournement de session MFA dans Citrix NetScaler ADC & Gateway (CitrixBleed 2)

HERMES

HERMES THREAT SCORE & EXPOSITION PASSERELLE VPN

Cible : Citrix NetScaler ADC & NetScaler Gateway 14.1 / 13.1
Confiance : 99%
99 / 100
CRITIQUE

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 20 / 20
Activité de menace 20 / 20
Militarisation 20 / 20
Exposition 20 / 20
Prévalence 19 / 20
Impact 20 / 20
Maturité de l'exploit 20 / 20
Potentiel d'attaque en chaîne 20 / 20
⚖️ Divergence & Justification opérationnelle

Hermes attribue à la CVE-2025-5777 un HTS maximal de 99 (CRITIQUE ABSOLU). Connue sous le nom de CitrixBleed 2, cette faille de lecture hors limites permet de vider la mémoire du démon nsppe sans aucune authentification. Les assaillants récupèrent directement les jetons de session actifs (NSC_AAAC / NSC_TMAS), contournant instantanément le MFA et ouvrant un tunnel VPN direct dans le réseau d'entreprise.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2025-5777: OOB Memory Disclosure and MFA Session Hijacking in Citrix NetScaler ADC & Gateway (CitrixBleed 2)VULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTCitrix NetScaler ADC
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Citrix NetScaler ADC documented in Hermes dossier.”

Preuves vérifiées associées :
ParamètreSpécification techniqueImpact opérationnel
Identifiant CVECVE-2025-5777Référencement officiel NVD / MITRE
Nom d’usageCitrixBleed 2Siphonage de mémoire heap multi-session
CWE associéeCWE-125 : Out-of-bounds ReadFuite mémoire du processus Packet Engine (nsppe)
Score CVSS v4.09.3 CRITIQUECVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L
Score CVSS v3.19.8 CRITIQUECVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CPE applicablescpe:2.3:a:citrix:netscaler_adc:*:*:*:*:*:*:*:*
cpe:2.3:a:citrix:netscaler_gateway:*:*:*:*:*:*:*:*
Contrôleurs de livraison applicative et passerelles SSL VPN
Versions affectées14.1 < 14.1-43.56, 13.1 < 13.1-58.32, 13.1-FIPS < 13.1-37.240, 12.1-FIPS < 12.1-55.320Passerelles configurées en Gateway ou serveur virtuel AAA
Versions corrigées14.1-43.56, 13.1-58.32, 13.1-37.240, 12.1-55.320 (CTX693420)Mises à jour de sécurité critiques NetScaler

  • CISA KEV : ajoutée le 10 juillet 2025 avec obligation de remédiation sous 24h ; utilisation confirmée par des campagnes de ransomware.
  • Score EPSS : 0.99953 (Percentile : 99.974% — exploitation de masse généralisée).
  • Statut opérationnel : exploitation active mondiale documentée par de multiples équipes de réponse à incidents (Mandiant, Watchtowr, Horizon3).
  • PoC & weaponization : poCs publics armés envoyant des requêtes HTTP GET/POST avec des en-têtes malformés provoquant une fuite de 32 Ko à 64 Ko de mémoire heap par requête.
  • Conditions d’accès : pré-authentification totale ; accès réseau public HTTPS (port 443) ; complexité d’attaque triviale.

  • Acteurs de menace : groupes APT d’espionnage (Volt Typhoon, UNC3886) et cartels de rançongiciels (LockBit 3.0, Akira, Medusa, RansomHub).
  • Campagnes observées : siphonage automatisé et continu de l’ensemble des passerelles NetScaler Gateway exposées sur Internet pour accumuler des sessions d’accès d’entreprise.
  • Malwares associés : implants furtifs en mémoire, scripts de rejeu de cookies NSC_AAAC et chargeurs de balises Cobalt Strike.
  • Chronologie d’exploitation : découverte exploitée in the wild début juillet 2025, publication de l’avis de sécurité Citrix CTX693420 le 8 juillet 2025.

  • Requêtes HTTP anormales : requêtes GET répétées vers les endpoints VPN (/vpn/index.html, /logon/LogonPoint/...) avec des en-têtes inhabituels ou des longueurs excessives déclenchant des réponses HTTP de taille anormale.
  • Connexions sans trace d’authentification : établissement de sessions VPN authentifiées sans événement d’authentification préalable ni challenge MFA associé dans les logs AAA.
title: Tentative d Exploitation CitrixBleed 2 sur NetScaler (CVE-2025-5777)
id: f1a2b3c4-5777-4a8b-9012-123456789abc
status: test
description: Detecte des requetes anormales vers NetScaler Gateway provoquant une fuite de memoire hors limites
references:
- https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX693420
- https://labs.watchtowr.com/how-much-more-must-we-bleed-citrix-netscaler-memory-disclosure-citrixbleed-2-cve-2025-5777/
author: Hermes Codex Research
date: 2026-09-10
logsource:
category: webserver
definition: Journaux WAF ou logs d'acces HTTP NetScaler
detection:
selection:
cs_method:
- 'GET'
- 'POST'
cs_uri_stem|startswith:
- '/vpn/'
- '/logon/'
- '/oauth/idp/'
sc_status: 200
sc_bytes|gt: 20000
condition: selection
falsepositives:
- Telechargement legitime de gros fichiers statiques du portail Citrix par les clients
level: critical
rule Exploit_CitrixBleed_2_Memory_Leak_CVE_2025_5777 {
meta:
description = "Detecte les reponses de fuite memoire contenant des sessions Citrix NetScaler"
author = "Hermes Codex Research"
date = "2026-09-10"
reference = "CVE-2025-5777"
strings:
$cookie1 = "NSC_AAAC=" ascii
$cookie2 = "NSC_TMAS=" ascii
$citrix_env = "Citrix Receiver" ascii
$mem_leak = { 00 00 00 00 [4-16] 4E 53 43 5F 41 41 41 43 }
condition:
($cookie1 or $cookie2) and ($citrix_env or $mem_leak)
}
alert http $EXTERNAL_NET any -> $NETSCALER_GATEWAY any (msg:"HERMES - Citrix NetScaler CitrixBleed 2 Memory Leak Attempt (CVE-2025-5777)"; flow:to_server,established; content:"/vpn/"; http_uri; pcre:"/Host:\s*[^
]{500,}/H"; classtype:attempted-recon; sid:20255777; rev:1;)
  • Journaux NetScaler (/var/log/ns.log) : analyser les messages TCP-CONN-TERMINATE anormaux ou les crashs répétés du processus nsppe générant des core dumps dans /var/crash/.
  • Sessions actives dans NetScaler CLI : inspecter la liste des sessions actives via show aaa user et comparer avec les logs d’authentification AD/MFA.
  • MITRE ATT&CK : T1190 (Exploit Public-Facing Application), T1539 (Steal Web Session Cookie), T1556 (Modify Authentication Process), T1133 (External Remote Services).

  1. Mise à jour d’urgence du micrologiciel : installer immédiatement NetScaler 14.1-43.56, 13.1-58.32 ou la version FIPS correspondante.
  2. Reboot et purge des sessions : un simple patch ne suffit pas ! Il est impératif de purger toutes les sessions existantes en exécutant dans le CLI : kill aaa session -all et kill icaconnection -all.
  3. Reboot complet de l’appliance : redémarrer l’ensemble des appliances primaires et secondaires (reboot) pour écraser la mémoire vive résiduelle.
  4. Invalidation globale des jetons et secrets : révoquer et régénérer tous les certificats de portail, clés de déchiffrement de session, et forcer la déconnexion globale sur Azure AD / Okta / Duo.
  5. Recherche de compromission Active : vérifier si des adresses IP étrangères se sont connectées en utilisant des sessions valides sans passage par le portail d’authentification primaire.

« What happens if this vulnerability is exploited in an enterprise? »

Section intitulée « « What happens if this vulnerability is exploited in an enterprise? » »
  1. Siphonage silencieux de la passerelle VPN : l’attaquant envoie continuellement des requêtes HTTPS au portail NetScaler Gateway de l’entreprise. En exploitant la lecture hors limites, l’appliance lui renvoie des segments entiers de mémoire vive contenant les sessions d’utilisateurs authentifiés.
  2. Capture du cookie de session d’un administrateur : parmi les fragments de mémoire récupérés, l’attaquant isole un jeton NSC_AAAC valide appartenant à un administrateur réseau ayant validé son mot de passe et son token MFA quelques minutes plus tôt.
  3. Connexion VPN directe sans MFA : l’attaquant insère le cookie volé dans son navigateur et se connecte directement à l’infrastructure Citrix de l’entreprise. Il accède au réseau interne sans avoir besoin de connaître le mot de passe de l’administrateur ni de solliciter le moindre second facteur d’authentification.
  4. Énumération et pivot Active Directory : depuis la session Citrix ou le tunnel VPN établi, l’assaillant déploie des outils de reconnaissance (BloodHound, SharpHound), identifie les chemins de compromission vers les contrôleurs de domaine et compromet le domaine Active Directory.
  5. Chiffrement par Ransomware et Extorsion : en l’espace de quelques heures, l’acteur propage le ransomware Akira sur les serveurs de fichiers, les hyperviseurs VMware et les sauvegardes en ligne, puis désactive l’accès VPN pour empêcher les équipes de sécurité d’intervenir à distance.