Hacker nutzen CitrixBleed 2 aus, um Session-Tokens zu kapern und MFA-Schutzmaßnahmen von Unternehmen zu umgehen

CitrixBleed 2 CVE-2025-5777 session hijacking NetScaler vulnerability MFA bypass
J
James Okoro

Ethical Hacking & Threat Intelligence Editor

 
18. Juli 2026
3 Min. Lesezeit
Hacker nutzen CitrixBleed 2 aus, um Session-Tokens zu kapern und MFA-Schutzmaßnahmen von Unternehmen zu umgehen

TL;DR

• Die kritische Schwachstelle CVE-2025-5777 ermöglicht es Angreifern, den MFA-Schutz von Unternehmen zu umgehen. • Hacker zielen auf NetScaler ADC/Gateway ab, um durch unbefugtes Session-Token-Hijacking Zugriff zu erlangen. • Über 100 Organisationen wurden bereits kompromittiert; weltweit sind tausende Instanzen weiterhin ungepatcht. • Die Schwachstelle hat einen CVSS-Score von 9,3 und erfordert sofortige Maßnahmen. • Angreifer nutzen unzureichende Eingabevalidierung aus, um legitime Benutzer zu imitieren.

Hacker nutzen CitrixBleed 2 aus, um Session-Tokens zu kapern und MFA-Schutzmaßnahmen von Unternehmen zu umgehen

Die Sicherheitswelt ist derzeit in Aufruhr wegen „CitrixBleed 2“, einer gefährlichen Schwachstelle, die unter CVE-2025-5777 geführt wird. Es handelt sich dabei nicht nur um einen theoretischen Fehler; er wird aktiv ausgenutzt, um die NetScaler-Infrastruktur von Unternehmen zu infiltrieren. Im Kern handelt es sich um einen Out-of-Bounds-Speicherlesefehler. Einfach ausgedrückt: Er ermöglicht es nicht authentifizierten Angreifern, sensible Speicherdaten auszulesen, aktive Benutzersitzungen zu kapern und die Multi-Faktor-Authentifizierung (MFA) zu umgehen, als wäre sie gar nicht vorhanden.

Dies ist kein subtiler Exploit, sondern ein massiver Angriff. Durch das Senden einer einzigen, speziell präparierten HTTP-POST-Anfrage an den Endpunkt /p/u/doAuthentication.do können Angreifer legitime Benutzer effektiv imitieren. Da der Angriff direkt auf den Authentifizierungs-Handler abzielt, ist er zur bevorzugten Methode für Bedrohungsakteure geworden, die sich einen festen Stand in Unternehmensnetzwerken verschaffen wollen. Sobald sie drin sind, haben sie oft vollen Zugriff auf kritische Systeme.

Das Ausmaß des Angriffs

Die Auswirkungen sind bereits erheblich. Berichte bestätigen, dass mindestens 100 Organisationen durch CitrixBleed 2 kompromittiert wurden. Und das Erschreckende daran: Trotz dringender Warnungen und verfügbarer Patches sind weltweit immer noch Tausende von Citrix-Instanzen ungeschützt und offen zugänglich.

Der CISA Known Exploited Vulnerabilities (KEV) Katalog hat diese Schwachstelle am 10. Juli 2025 offiziell gelistet, was das Gefahrenpotenzial unterstreicht. Mit einem CVSS-Score von 9,3 ist dies ein Fall, bei dem sofortiges Handeln erforderlich ist. Die Ursache ist ein klassischer Fall von unzureichender Eingabevalidierung – spezifisch CWE-457 – innerhalb des NetScaler ADC- und Gateway-Authentifizierungsprozesses.

Hacker nutzen CitrixBleed 2 aus, um Session-Tokens zu kapern und MFA-Schutzmaßnahmen von Unternehmen zu umgehen

Bild mit freundlicher Genehmigung des Splunk-Blogs

Hinter den Kulissen: Warum es funktioniert

Die Schwachstelle trifft NetScaler ADC- und Gateway-Geräte hart, insbesondere solche, die als VPN-, ICA-, CVPN-, RDP- oder AAA-virtuelle Server fungieren. Durch die Manipulation des Authentifizierungs-Handlers benötigen Angreifer weder Ihr Passwort noch Ihr MFA-Token. Sie haben den Türsteher bereits umgangen.

Wer tiefer in die Materie eintauchen möchte: Die technische Analyse der CitrixBleed 2 Exploit-Mechanik zeigt, dass das Speicherleck genügend Sitzungsdaten liefert, um die Identität eines legitimen Benutzers zu klonen. Es ist präzise, schnell und verheerend effektiv.

Attribut Details
Schwachstellen-ID CVE-2025-5777
CVSS-Score 9,3 (Kritisch)
Ursache Unzureichende Eingabevalidierung (CWE-457)
Angriffsvektor Nicht authentifizierter HTTP-POST
Primärer Endpunkt /p/u/doAuthentication.do

So sichern Sie Ihre Systeme

Wenn Sie NetScaler-Infrastruktur betreiben, haben Sie keine Zeit zu verlieren. Sie müssen Ihren Patch-Status umgehend überprüfen. Die offizielle Anleitung von Citrix ist Ihr Leitfaden für die Behebung.

Das sollten Sie sofort tun:

  • Alles patchen: Patchen Sie nicht nur die Edge-Systeme; installieren Sie die neuesten Hersteller-Updates auf allen NetScaler ADC- und Gateway-Instanzen.
  • Logs durchsuchen: Suchen Sie nach verdächtigen HTTP-POST-Anfragen an den Endpunkt /p/u/doAuthentication.do. Wenn Sie solche finden, gehen Sie von einer Kompromittierung aus.
  • Perimeter absichern: Wenn Sie nicht sofort patchen können, beschränken Sie den Zugriff auf Management- und Authentifizierungsschnittstellen auf vertrauenswürdige IP-Bereiche. Dies ist eine vorübergehende Maßnahme, aber besser, als die Tür offen zu lassen.
  • Auf Geister-Sitzungen achten: Achten Sie genau auf anomale Sitzungsaktivitäten oder gleichzeitige Anmeldungen, die nicht dem typischen Verhalten Ihrer Benutzer entsprechen.

Die Persistenz dieser Bedrohung wird durch die schiere Anzahl ungeschützter Systeme im Internet angetrieben. Da der Exploit so einfach auszuführen ist und der Gewinn – das vollständige Kapern von Sitzungen – so hoch ist, ist dies derzeit ein Top-Ziel für Cyberkriminelle.

Die Realität ist, dass das Risiko so lange extrem hoch bleibt, bis jede anfällige Instanz gepatcht ist. Wenn Sie Ihre Umgebung noch nicht überprüft haben, betrachten Sie dies als Weckruf. Behandeln Sie CVE-2025-5777 als kritische Bedrohung für die Integrität Ihres internen Netzwerks. Warten Sie nicht auf eine Warnmeldung, dass Sie bereits angegriffen wurden – ergreifen Sie jetzt die Initiative, um Ihre Infrastruktur zu sichern.

J
James Okoro

Ethical Hacking & Threat Intelligence Editor

 

James Okoro is a certified ethical hacker (CEH) and cybersecurity journalist with a background in military intelligence. After serving as a cyber operations analyst, he transitioned into the private sector, working as a threat intelligence consultant before finding his voice as a writer. James has covered major data breaches, ransomware campaigns, and state-sponsored cyberattacks for several leading security publications. He brings a tactical, insider perspective to his reporting on the ever-evolving threat landscape.

Verwandte Nachrichten

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

Von James Okoro 5. August 2026 4 Min. Lesezeit
common.read_full_article
SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure
SonicWall VPN vulnerabilities

SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure

Hackers are exploiting SonicWall VPNs via CVE-2024-40766 and credential stuffing. Learn how to secure your enterprise infrastructure against these attacks.

Von Viktor Sokolov 4. August 2026 4 Min. Lesezeit
common.read_full_article
Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack
npm supply chain attack

Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack

Amazon threat intelligence links North Korean hackers to malicious npm supply chain attacks. Discover how popular libraries like axios were weaponized.

Von Elena Voss 3. August 2026 4 Min. Lesezeit
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

Von James Okoro 2. August 2026 5 Min. Lesezeit
common.read_full_article