Hackers exploram o CitrixBleed 2 para sequestrar tokens de sessão e contornar proteções MFA corporativas

CitrixBleed 2 CVE-2025-5777 session hijacking NetScaler vulnerability MFA bypass
J
James Okoro

Ethical Hacking & Threat Intelligence Editor

 
18 de julho de 2026
3 min de leitura
Hackers exploram o CitrixBleed 2 para sequestrar tokens de sessão e contornar proteções MFA corporativas

TL;DR

• A falha crítica CVE-2025-5777 permite que atacantes contornem proteções MFA corporativas. • Hackers visam o NetScaler ADC/Gateway através do sequestro de tokens de sessão não autorizados. • Mais de 100 organizações foram comprometidas; milhares de instâncias permanecem sem correção globalmente. • A vulnerabilidade possui uma pontuação CVSS de 9.3, exigindo remediação imediata. • Atacantes exploram a validação de entrada insuficiente para se passar por usuários legítimos.

Hackers exploram o CitrixBleed 2 para sequestrar tokens de sessão e contornar proteções MFA corporativas

O mundo da segurança está atualmente abalado pelo "CitrixBleed 2", uma falha grave rastreada como CVE-2025-5777. Não se trata apenas de mais um bug teórico; ele está sendo ativamente utilizado para invadir a infraestrutura corporativa NetScaler. Em sua essência, trata-se de uma falha de leitura de memória fora dos limites (out-of-bounds). Em termos simples? Ela permite que atacantes não autenticados acessem memória sensível, sequestrem sessões de usuários ativos e passem pela autenticação multifator (MFA) como se ela nem existisse.

Este não é um exploit sutil. É um golpe pesado. Ao enviar uma única requisição HTTP POST especialmente criada para o endpoint /p/u/doAuthentication.do, os atacantes podem efetivamente se passar por usuários legítimos. Como a falha atinge diretamente o manipulador de autenticação, ela se tornou a estratégia preferida de agentes de ameaças que buscam estabelecer uma base em redes corporativas. Uma vez dentro, eles permanecem — muitas vezes com as chaves do reino.

A escala da violação

As consequências já são significativas. Relatórios confirmam que pelo menos 100 organizações foram comprometidas via CitrixBleed 2. E aqui está o ponto principal: apesar dos avisos urgentes e das correções disponíveis, milhares de instâncias Citrix ainda permanecem expostas e sem correção.

O catálogo de Vulnerabilidades Exploradas Conhecidas (KEV) da CISA sinalizou oficialmente esta vulnerabilidade em 10 de julho de 2025, o que deve indicar o nível de perigo. Com uma pontuação CVSS de 9.3, esta é uma situação de "pare tudo e corrija". A causa raiz é um caso clássico de validação de entrada insuficiente — especificamente CWE-457 — dentro do processo de autenticação do NetScaler ADC e Gateway.

Hackers exploram o CitrixBleed 2 para sequestrar tokens de sessão e contornar proteções MFA corporativas

Imagem cortesia do Splunk Blog

Por dentro: Por que funciona

A vulnerabilidade atinge fortemente os dispositivos NetScaler ADC e Gateway, particularmente aqueles que atuam como servidores virtuais VPN, ICA, CVPN, RDP ou AAA. Ao manipular o manipulador de autenticação, os atacantes não precisam da sua senha e certamente não precisam do seu token MFA. Eles já contornaram o porteiro.

Se você quiser entrar nos detalhes técnicos, a análise do mecanismo de exploração do CitrixBleed 2 mostra que o vazamento de memória fornece dados de sessão suficientes para clonar a identidade de um usuário legítimo. É cirúrgico, rápido e devastadoramente eficaz.

Atributo Detalhes
ID da Vulnerabilidade CVE-2025-5777
Pontuação CVSS 9.3 (Crítica)
Causa Raiz Validação de entrada insuficiente (CWE-457)
Vetor de Ataque HTTP POST não autenticado
Endpoint Principal /p/u/doAuthentication.do

Como trancar as portas

Se você utiliza a infraestrutura NetScaler, não tem o luxo de esperar. Você precisa verificar o status da sua correção imediatamente. A orientação oficial da Citrix é o seu roteiro para a remediação.

Aqui está o que você precisa fazer imediatamente:

  • Corrija tudo: Não corrija apenas a borda; instale as atualizações mais recentes do fornecedor em todas as instâncias do NetScaler ADC e Gateway.
  • Analise os logs: Procure por requisições HTTP POST suspeitas atingindo o endpoint /p/u/doAuthentication.do. Se encontrar, assuma que foi comprometido.
  • Reforce o perímetro: Se não puder corrigir imediatamente, restrinja o acesso às interfaces de gerenciamento e autenticação apenas para faixas de IP confiáveis. É um curativo temporário, mas é melhor do que deixar a porta aberta.
  • Fique atento a sessões fantasmas: Mantenha um olhar atento a atividades de sessão anômalas ou logins simultâneos que não correspondem aos hábitos típicos dos seus usuários.

A persistência desta ameaça é impulsionada pelo grande número de dispositivos sem correção ainda conectados à internet. Como o exploit é fácil de executar e o retorno — o sequestro total da sessão — é alto, este é atualmente um alvo de primeira linha para cibercriminosos.

A realidade é que, até que cada instância vulnerável seja corrigida, o risco permanece altíssimo. Se você ainda não verificou seu ambiente, considere este o seu alerta. Trate o CVE-2025-5777 como uma ameaça crítica à integridade da sua rede interna, porque é exatamente isso que ele é. Não espere por um alerta para saber que foi atingido — tome a iniciativa de proteger sua infraestrutura agora.

J
James Okoro

Ethical Hacking & Threat Intelligence Editor

 

James Okoro is a certified ethical hacker (CEH) and cybersecurity journalist with a background in military intelligence. After serving as a cyber operations analyst, he transitioned into the private sector, working as a threat intelligence consultant before finding his voice as a writer. James has covered major data breaches, ransomware campaigns, and state-sponsored cyberattacks for several leading security publications. He brings a tactical, insider perspective to his reporting on the ever-evolving threat landscape.

Notícias relacionadas

Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns
SonicWall SMA1000 zero-day

Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns

SonicWall SMA1000 appliances face active exploitation by UTA0533. CVE-2026-15409 and CVE-2026-15410 allow root access. Patch your systems immediately.

Por James Okoro 21 de julho de 2026 4 min de leitura
common.read_full_article
Private Internet Access Updates WireGuard and OpenVPN Protocol Implementations to Strengthen Remote Access Security
WireGuard VPN protocol

Private Internet Access Updates WireGuard and OpenVPN Protocol Implementations to Strengthen Remote Access Security

Private Internet Access integrates WireGuard protocol across its suite for faster, more secure remote access. Learn how this update improves your VPN connection.

Por Marcus Chen 20 de julho de 2026 4 min de leitura
common.read_full_article
Citrix NetScaler Gateway Under Active Exploitation for Session Hijacking and Authentication Bypass Attacks
CVE-2023-4966

Citrix NetScaler Gateway Under Active Exploitation for Session Hijacking and Authentication Bypass Attacks

Discover how the Citrix Bleed (CVE-2023-4966) vulnerability allows session hijacking. Learn how to patch your NetScaler Gateway against authentication bypass.

Por Elena Voss 19 de julho de 2026 4 min de leitura
common.read_full_article
New Industry Report Identifies Shadow IT and Remote Infrastructure Risks as Critical Enterprise Security Threats
shadow IT

New Industry Report Identifies Shadow IT and Remote Infrastructure Risks as Critical Enterprise Security Threats

Discover why shadow IT and remote infrastructure are critical enterprise security threats. Learn how to secure your decentralized network against modern attacks.

Por Marcus Chen 17 de julho de 2026 5 min de leitura
common.read_full_article