CVE-2025-5777 : fuite mémoire OOB et détournement de session MFA dans Citrix NetScaler ADC & Gateway (CitrixBleed 2)
HERMES
HERMES THREAT SCORE & EXPOSITION PASSERELLE VPN
Cible :Citrix NetScaler ADC & NetScaler Gateway 14.1 / 13.1 Confiance : 99%
99 / 100
Décomposition des dimensions
Exploitabilité 20 / 20
Activité de menace 20 / 20
Militarisation 20 / 20
Exposition 20 / 20
Prévalence 19 / 20
Impact 20 / 20
Maturité de l'exploit 20 / 20
Potentiel d'attaque en chaîne 20 / 20
Divergence & Justification opérationnelle
Hermes attribue à la CVE-2025-5777 un HTS maximal de 99 (CRITIQUE ABSOLU). Connue sous le nom de CitrixBleed 2, cette faille de lecture hors limites permet de vider la mémoire du démon nsppe sans aucune authentification. Les assaillants récupèrent directement les jetons de session actifs (NSC_AAAC / NSC_TMAS), contournant instantanément le MFA et ouvrant un tunnel VPN direct dans le réseau d'entreprise.
🕸️ Graphe de connaissances connecté & Provenance
CVE-2025-5777: OOB Memory Disclosure and MFA Session Hijacking in Citrix NetScaler ADC & Gateway (CitrixBleed 2)VULNÉRABILITÉ
Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTCitrix NetScaler ADC
98% VERY_HIGH
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Citrix NetScaler ADC documented in Hermes dossier.”
Preuves vérifiées associées :
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Identification
Section intitulée « 1. Identification »| Paramètre | Spécification technique | Impact opérationnel |
|---|---|---|
| Identifiant CVE | CVE-2025-5777 | Référencement officiel NVD / MITRE |
| Nom d’usage | CitrixBleed 2 | Siphonage de mémoire heap multi-session |
| CWE associée | CWE-125 : Out-of-bounds Read | Fuite mémoire du processus Packet Engine (nsppe) |
| Score CVSS v4.0 | 9.3 CRITIQUE | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L |
| Score CVSS v3.1 | 9.8 CRITIQUE | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CPE applicables | cpe:2.3:a:citrix:netscaler_adc:*:*:*:*:*:*:*:*cpe:2.3:a:citrix:netscaler_gateway:*:*:*:*:*:*:*:* | Contrôleurs de livraison applicative et passerelles SSL VPN |
| Versions affectées | 14.1 < 14.1-43.56, 13.1 < 13.1-58.32, 13.1-FIPS < 13.1-37.240, 12.1-FIPS < 12.1-55.320 | Passerelles configurées en Gateway ou serveur virtuel AAA |
| Versions corrigées | 14.1-43.56, 13.1-58.32, 13.1-37.240, 12.1-55.320 (CTX693420) | Mises à jour de sécurité critiques NetScaler |
2. Exploitation
Section intitulée « 2. Exploitation »- CISA KEV : ajoutée le 10 juillet 2025 avec obligation de remédiation sous 24h ; utilisation confirmée par des campagnes de ransomware.
- Score EPSS : 0.99953 (Percentile : 99.974% — exploitation de masse généralisée).
- Statut opérationnel : exploitation active mondiale documentée par de multiples équipes de réponse à incidents (Mandiant, Watchtowr, Horizon3).
- PoC & weaponization : poCs publics armés envoyant des requêtes HTTP GET/POST avec des en-têtes malformés provoquant une fuite de 32 Ko à 64 Ko de mémoire heap par requête.
- Conditions d’accès : pré-authentification totale ; accès réseau public HTTPS (port 443) ; complexité d’attaque triviale.
3. Threat intelligence
Section intitulée « 3. Threat intelligence »- Acteurs de menace : groupes APT d’espionnage (Volt Typhoon, UNC3886) et cartels de rançongiciels (LockBit 3.0, Akira, Medusa, RansomHub).
- Campagnes observées : siphonage automatisé et continu de l’ensemble des passerelles NetScaler Gateway exposées sur Internet pour accumuler des sessions d’accès d’entreprise.
- Malwares associés : implants furtifs en mémoire, scripts de rejeu de cookies
NSC_AAACet chargeurs de balises Cobalt Strike. - Chronologie d’exploitation : découverte exploitée in the wild début juillet 2025, publication de l’avis de sécurité Citrix CTX693420 le 8 juillet 2025.
4. Détection et triage forensique
Section intitulée « 4. Détection et triage forensique »Indicateurs de compromission (IOCs)
Section intitulée « Indicateurs de compromission (IOCs) »- Requêtes HTTP anormales : requêtes GET répétées vers les endpoints VPN (
/vpn/index.html,/logon/LogonPoint/...) avec des en-têtes inhabituels ou des longueurs excessives déclenchant des réponses HTTP de taille anormale. - Connexions sans trace d’authentification : établissement de sessions VPN authentifiées sans événement d’authentification préalable ni challenge MFA associé dans les logs AAA.
Règle Sigma
Section intitulée « Règle Sigma »title: Tentative d Exploitation CitrixBleed 2 sur NetScaler (CVE-2025-5777)id: f1a2b3c4-5777-4a8b-9012-123456789abcstatus: testdescription: Detecte des requetes anormales vers NetScaler Gateway provoquant une fuite de memoire hors limitesreferences: - https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX693420 - https://labs.watchtowr.com/how-much-more-must-we-bleed-citrix-netscaler-memory-disclosure-citrixbleed-2-cve-2025-5777/author: Hermes Codex Researchdate: 2026-09-10logsource: category: webserver definition: Journaux WAF ou logs d'acces HTTP NetScalerdetection: selection: cs_method: - 'GET' - 'POST' cs_uri_stem|startswith: - '/vpn/' - '/logon/' - '/oauth/idp/' sc_status: 200 sc_bytes|gt: 20000 condition: selectionfalsepositives: - Telechargement legitime de gros fichiers statiques du portail Citrix par les clientslevel: criticalSignature YARA
Section intitulée « Signature YARA »rule Exploit_CitrixBleed_2_Memory_Leak_CVE_2025_5777 { meta: description = "Detecte les reponses de fuite memoire contenant des sessions Citrix NetScaler" author = "Hermes Codex Research" date = "2026-09-10" reference = "CVE-2025-5777" strings: $cookie1 = "NSC_AAAC=" ascii $cookie2 = "NSC_TMAS=" ascii $citrix_env = "Citrix Receiver" ascii $mem_leak = { 00 00 00 00 [4-16] 4E 53 43 5F 41 41 41 43 } condition: ($cookie1 or $cookie2) and ($citrix_env or $mem_leak)}Signature Suricata / Snort
Section intitulée « Signature Suricata / Snort »alert http $EXTERNAL_NET any -> $NETSCALER_GATEWAY any (msg:"HERMES - Citrix NetScaler CitrixBleed 2 Memory Leak Attempt (CVE-2025-5777)"; flow:to_server,established; content:"/vpn/"; http_uri; pcre:"/Host:\s*[^]{500,}/H"; classtype:attempted-recon; sid:20255777; rev:1;)Logs & artefacts forensiques
Section intitulée « Logs & artefacts forensiques »- Journaux NetScaler (
/var/log/ns.log) : analyser les messagesTCP-CONN-TERMINATEanormaux ou les crashs répétés du processusnsppegénérant des core dumps dans/var/crash/. - Sessions actives dans NetScaler CLI : inspecter la liste des sessions actives via
show aaa useret comparer avec les logs d’authentification AD/MFA. - MITRE ATT&CK : T1190 (Exploit Public-Facing Application), T1539 (Steal Web Session Cookie), T1556 (Modify Authentication Process), T1133 (External Remote Services).
5. Remédiation et durcissement
Section intitulée « 5. Remédiation et durcissement »- Mise à jour d’urgence du micrologiciel : installer immédiatement NetScaler 14.1-43.56, 13.1-58.32 ou la version FIPS correspondante.
- Reboot et purge des sessions : un simple patch ne suffit pas ! Il est impératif de purger toutes les sessions existantes en exécutant dans le CLI :
kill aaa session -alletkill icaconnection -all. - Reboot complet de l’appliance : redémarrer l’ensemble des appliances primaires et secondaires (
reboot) pour écraser la mémoire vive résiduelle. - Invalidation globale des jetons et secrets : révoquer et régénérer tous les certificats de portail, clés de déchiffrement de session, et forcer la déconnexion globale sur Azure AD / Okta / Duo.
- Recherche de compromission Active : vérifier si des adresses IP étrangères se sont connectées en utilisant des sessions valides sans passage par le portail d’authentification primaire.
6. Scénario d’impact d’entreprise
Section intitulée « 6. Scénario d’impact d’entreprise »« What happens if this vulnerability is exploited in an enterprise? »
Section intitulée « « What happens if this vulnerability is exploited in an enterprise? » »
- Siphonage silencieux de la passerelle VPN : l’attaquant envoie continuellement des requêtes HTTPS au portail NetScaler Gateway de l’entreprise. En exploitant la lecture hors limites, l’appliance lui renvoie des segments entiers de mémoire vive contenant les sessions d’utilisateurs authentifiés.
- Capture du cookie de session d’un administrateur : parmi les fragments de mémoire récupérés, l’attaquant isole un jeton
NSC_AAACvalide appartenant à un administrateur réseau ayant validé son mot de passe et son token MFA quelques minutes plus tôt.- Connexion VPN directe sans MFA : l’attaquant insère le cookie volé dans son navigateur et se connecte directement à l’infrastructure Citrix de l’entreprise. Il accède au réseau interne sans avoir besoin de connaître le mot de passe de l’administrateur ni de solliciter le moindre second facteur d’authentification.
- Énumération et pivot Active Directory : depuis la session Citrix ou le tunnel VPN établi, l’assaillant déploie des outils de reconnaissance (BloodHound, SharpHound), identifie les chemins de compromission vers les contrôleurs de domaine et compromet le domaine Active Directory.
- Chiffrement par Ransomware et Extorsion : en l’espace de quelques heures, l’acteur propage le ransomware Akira sur les serveurs de fichiers, les hyperviseurs VMware et les sauvegardes en ligne, puis désactive l’accès VPN pour empêcher les équipes de sécurité d’intervenir à distance.