Peretas Mengeksploitasi CitrixBleed 2 untuk Membajak Token Sesi dan Melewati Perlindungan MFA Perusahaan

CitrixBleed 2 CVE-2025-5777 session hijacking NetScaler vulnerability MFA bypass
J
James Okoro

Ethical Hacking & Threat Intelligence Editor

 
18 Juli 2026
3 menit baca
Peretas Mengeksploitasi CitrixBleed 2 untuk Membajak Token Sesi dan Melewati Perlindungan MFA Perusahaan

TL;DR

• Celah kritis CVE-2025-5777 memungkinkan penyerang melewati perlindungan MFA perusahaan. • Peretas menargetkan NetScaler ADC/Gateway melalui pembajakan token sesi tanpa otorisasi. • Lebih dari 100 organisasi telah dikompromikan; ribuan instans di seluruh dunia masih belum ditambal. • Kerentanan ini memiliki skor CVSS 9,3, yang memerlukan perbaikan segera. • Penyerang mengeksploitasi validasi input yang tidak memadai untuk menyamar sebagai pengguna yang sah.

Peretas Mengeksploitasi CitrixBleed 2 untuk Membajak Token Sesi dan Melewati Perlindungan MFA Perusahaan

Dunia keamanan siber saat ini sedang diguncang oleh "CitrixBleed 2," sebuah celah berbahaya yang dilacak sebagai CVE-2025-5777. Ini bukan sekadar bug teoretis; celah ini sedang dieksploitasi secara aktif untuk menembus infrastruktur NetScaler perusahaan. Pada intinya, ini adalah cacat pembacaan memori di luar batas (out-of-bounds memory read). Dalam bahasa sederhana? Celah ini memungkinkan penyerang yang tidak terautentikasi untuk menyedot memori sensitif, membajak sesi pengguna yang aktif, dan melewati autentikasi multi-faktor (MFA) seolah-olah tidak ada.

Ini bukan eksploitasi yang halus. Ini adalah serangan yang sangat destruktif. Dengan mengirimkan satu permintaan HTTP POST yang dirancang khusus ke endpoint /p/u/doAuthentication.do, penyerang dapat secara efektif menyamar sebagai pengguna yang sah. Karena menargetkan penangan autentikasi secara langsung, ini menjadi metode utama bagi pelaku ancaman yang ingin mendapatkan pijakan di jaringan perusahaan. Begitu mereka masuk, mereka memiliki akses penuh—seringkali dengan kunci untuk menguasai sistem.

Skala Pelanggaran

Dampaknya sudah signifikan. Laporan mengonfirmasi bahwa setidaknya 100 organisasi telah dikompromikan melalui CitrixBleed 2. Dan inilah masalahnya: meskipun ada peringatan mendesak dan patch yang tersedia, ribuan instans Citrix masih dibiarkan terbuka dan tidak diperbarui.

Katalog Kerentanan yang Dieksploitasi (KEV) CISA secara resmi menandai kerentanan ini pada 10 Juli 2025, yang menunjukkan betapa bahayanya celah ini. Dengan skor CVSS 9,3, ini adalah situasi "hentikan segalanya dan perbaiki segera". Penyebab utamanya adalah kasus klasik validasi input yang tidak memadai—khususnya CWE-457—dalam proses autentikasi NetScaler ADC dan Gateway.

Peretas Mengeksploitasi CitrixBleed 2 untuk Membajak Token Sesi dan Melewati Perlindungan MFA Perusahaan

Gambar milik Splunk Blog

Cara Kerjanya

Kerentanan ini menghantam perangkat NetScaler ADC dan Gateway dengan keras, terutama yang bertindak sebagai server virtual VPN, ICA, CVPN, RDP, atau AAA. Dengan memanipulasi penangan autentikasi, penyerang tidak memerlukan kata sandi Anda, dan mereka tentu saja tidak memerlukan token MFA Anda. Mereka telah melewati penjaga gerbang.

Jika Anda ingin mendalami teknisnya, analisis mekanisme eksploitasi CitrixBleed 2 menunjukkan bahwa kebocoran memori memberikan data sesi yang cukup untuk mengkloning identitas pengguna yang sah. Ini sangat presisi, cepat, dan sangat efektif.

Atribut Detail
ID Kerentanan CVE-2025-5777
Skor CVSS 9,3 (Kritis)
Penyebab Utama Validasi Input Tidak Memadai (CWE-457)
Vektor Serangan HTTP POST Tanpa Autentikasi
Endpoint Utama /p/u/doAuthentication.do

Cara Mengamankan Sistem

Jika Anda menjalankan infrastruktur NetScaler, Anda tidak memiliki waktu untuk menunggu. Anda harus memverifikasi status patch Anda sekarang juga. Panduan resmi dari Citrix adalah peta jalan Anda untuk perbaikan.

Berikut adalah langkah yang harus Anda lakukan segera:

  • Patch Semuanya: Jangan hanya menambal bagian tepi; instal pembaruan vendor terbaru di semua instans NetScaler ADC dan Gateway.
  • Periksa Log: Cari permintaan HTTP POST yang mencurigakan yang menuju ke endpoint /p/u/doAuthentication.do. Jika Anda menemukannya, anggaplah sistem Anda telah dikompromikan.
  • Perketat Perimeter: Jika Anda tidak dapat melakukan patch segera, batasi akses ke antarmuka manajemen dan autentikasi hanya untuk rentang IP tepercaya. Ini adalah solusi sementara, tetapi lebih baik daripada membiarkan pintu terbuka lebar.
  • Waspadai Sesi Hantu: Pantau aktivitas sesi yang tidak wajar atau login bersamaan yang tidak sesuai dengan kebiasaan pengguna Anda.

Kegigihan ancaman ini didorong oleh banyaknya kotak yang tidak ditambal yang masih terhubung ke internet. Karena eksploitasi ini sangat mudah dilakukan dan hasilnya—pembajakan sesi penuh—sangat besar, ini menjadi target utama bagi penjahat siber.

Kenyataannya adalah sampai setiap instans yang rentan ditambal, risikonya tetap sangat tinggi. Jika Anda belum memverifikasi lingkungan Anda, anggap ini sebagai peringatan. Perlakukan CVE-2025-5777 sebagai ancaman kritis terhadap integritas jaringan internal Anda. Jangan menunggu peringatan bahwa Anda telah diserang—ambil inisiatif untuk mengamankan infrastruktur Anda sekarang.

J
James Okoro

Ethical Hacking & Threat Intelligence Editor

 

James Okoro is a certified ethical hacker (CEH) and cybersecurity journalist with a background in military intelligence. After serving as a cyber operations analyst, he transitioned into the private sector, working as a threat intelligence consultant before finding his voice as a writer. James has covered major data breaches, ransomware campaigns, and state-sponsored cyberattacks for several leading security publications. He brings a tactical, insider perspective to his reporting on the ever-evolving threat landscape.

Berita Terkait

Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns
SonicWall SMA1000 zero-day

Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns

SonicWall SMA1000 appliances face active exploitation by UTA0533. CVE-2026-15409 and CVE-2026-15410 allow root access. Patch your systems immediately.

Oleh James Okoro 21 Juli 2026 4 menit baca
common.read_full_article
Private Internet Access Updates WireGuard and OpenVPN Protocol Implementations to Strengthen Remote Access Security
WireGuard VPN protocol

Private Internet Access Updates WireGuard and OpenVPN Protocol Implementations to Strengthen Remote Access Security

Private Internet Access integrates WireGuard protocol across its suite for faster, more secure remote access. Learn how this update improves your VPN connection.

Oleh Marcus Chen 20 Juli 2026 4 menit baca
common.read_full_article
Citrix NetScaler Gateway Under Active Exploitation for Session Hijacking and Authentication Bypass Attacks
CVE-2023-4966

Citrix NetScaler Gateway Under Active Exploitation for Session Hijacking and Authentication Bypass Attacks

Discover how the Citrix Bleed (CVE-2023-4966) vulnerability allows session hijacking. Learn how to patch your NetScaler Gateway against authentication bypass.

Oleh Elena Voss 19 Juli 2026 4 menit baca
common.read_full_article
New Industry Report Identifies Shadow IT and Remote Infrastructure Risks as Critical Enterprise Security Threats
shadow IT

New Industry Report Identifies Shadow IT and Remote Infrastructure Risks as Critical Enterprise Security Threats

Discover why shadow IT and remote infrastructure are critical enterprise security threats. Learn how to secure your decentralized network against modern attacks.

Oleh Marcus Chen 17 Juli 2026 5 menit baca
common.read_full_article