Hackers exploram o CitrixBleed 2 para sequestrar tokens de sessão e contornar proteções MFA corporativas
TL;DR
Hackers exploram o CitrixBleed 2 para sequestrar tokens de sessão e contornar proteções MFA corporativas
O mundo da segurança está atualmente abalado pelo "CitrixBleed 2", uma falha grave rastreada como CVE-2025-5777. Não se trata apenas de mais um bug teórico; ele está sendo ativamente utilizado para invadir a infraestrutura corporativa NetScaler. Em sua essência, trata-se de uma falha de leitura de memória fora dos limites (out-of-bounds). Em termos simples? Ela permite que atacantes não autenticados acessem memória sensível, sequestrem sessões de usuários ativos e passem pela autenticação multifator (MFA) como se ela nem existisse.
Este não é um exploit sutil. É um golpe pesado. Ao enviar uma única requisição HTTP POST especialmente criada para o endpoint /p/u/doAuthentication.do, os atacantes podem efetivamente se passar por usuários legítimos. Como a falha atinge diretamente o manipulador de autenticação, ela se tornou a estratégia preferida de agentes de ameaças que buscam estabelecer uma base em redes corporativas. Uma vez dentro, eles permanecem — muitas vezes com as chaves do reino.
A escala da violação
As consequências já são significativas. Relatórios confirmam que pelo menos 100 organizações foram comprometidas via CitrixBleed 2. E aqui está o ponto principal: apesar dos avisos urgentes e das correções disponíveis, milhares de instâncias Citrix ainda permanecem expostas e sem correção.
O catálogo de Vulnerabilidades Exploradas Conhecidas (KEV) da CISA sinalizou oficialmente esta vulnerabilidade em 10 de julho de 2025, o que deve indicar o nível de perigo. Com uma pontuação CVSS de 9.3, esta é uma situação de "pare tudo e corrija". A causa raiz é um caso clássico de validação de entrada insuficiente — especificamente CWE-457 — dentro do processo de autenticação do NetScaler ADC e Gateway.

Por dentro: Por que funciona
A vulnerabilidade atinge fortemente os dispositivos NetScaler ADC e Gateway, particularmente aqueles que atuam como servidores virtuais VPN, ICA, CVPN, RDP ou AAA. Ao manipular o manipulador de autenticação, os atacantes não precisam da sua senha e certamente não precisam do seu token MFA. Eles já contornaram o porteiro.
Se você quiser entrar nos detalhes técnicos, a análise do mecanismo de exploração do CitrixBleed 2 mostra que o vazamento de memória fornece dados de sessão suficientes para clonar a identidade de um usuário legítimo. É cirúrgico, rápido e devastadoramente eficaz.
| Atributo | Detalhes |
|---|---|
| ID da Vulnerabilidade | CVE-2025-5777 |
| Pontuação CVSS | 9.3 (Crítica) |
| Causa Raiz | Validação de entrada insuficiente (CWE-457) |
| Vetor de Ataque | HTTP POST não autenticado |
| Endpoint Principal | /p/u/doAuthentication.do |
Como trancar as portas
Se você utiliza a infraestrutura NetScaler, não tem o luxo de esperar. Você precisa verificar o status da sua correção imediatamente. A orientação oficial da Citrix é o seu roteiro para a remediação.
Aqui está o que você precisa fazer imediatamente:
- Corrija tudo: Não corrija apenas a borda; instale as atualizações mais recentes do fornecedor em todas as instâncias do NetScaler ADC e Gateway.
- Analise os logs: Procure por requisições HTTP POST suspeitas atingindo o endpoint
/p/u/doAuthentication.do. Se encontrar, assuma que foi comprometido. - Reforce o perímetro: Se não puder corrigir imediatamente, restrinja o acesso às interfaces de gerenciamento e autenticação apenas para faixas de IP confiáveis. É um curativo temporário, mas é melhor do que deixar a porta aberta.
- Fique atento a sessões fantasmas: Mantenha um olhar atento a atividades de sessão anômalas ou logins simultâneos que não correspondem aos hábitos típicos dos seus usuários.
A persistência desta ameaça é impulsionada pelo grande número de dispositivos sem correção ainda conectados à internet. Como o exploit é fácil de executar e o retorno — o sequestro total da sessão — é alto, este é atualmente um alvo de primeira linha para cibercriminosos.
A realidade é que, até que cada instância vulnerável seja corrigida, o risco permanece altíssimo. Se você ainda não verificou seu ambiente, considere este o seu alerta. Trate o CVE-2025-5777 como uma ameaça crítica à integridade da sua rede interna, porque é exatamente isso que ele é. Não espere por um alerta para saber que foi atingido — tome a iniciativa de proteger sua infraestrutura agora.