हैकर्स CitrixBleed 2 का उपयोग करके सेशन टोकन चुरा रहे हैं और एंटरप्राइज़ MFA सुरक्षा को बायपास कर रहे हैं

CitrixBleed 2 CVE-2025-5777 session hijacking NetScaler vulnerability MFA bypass
J
James Okoro

एथिकल हैकिंग और थ्रेट इंटेलिजेंस संपादक

 
18 जुलाई 2026
3 मिनट का पठन
हैकर्स CitrixBleed 2 का उपयोग करके सेशन टोकन चुरा रहे हैं और एंटरप्राइज़ MFA सुरक्षा को बायपास कर रहे हैं

TL;DR

• गंभीर CVE-2025-5777 खामी हमलावरों को एंटरप्राइज़ MFA सुरक्षा को बायपास करने की अनुमति देती है। • हैकर्स अनधिकृत सेशन टोकन हाईजैकिंग के माध्यम से NetScaler ADC/Gateway को लक्षित करते हैं। • 100 से अधिक संगठन प्रभावित; विश्व स्तर पर हजारों इंस्टेंस अभी भी बिना पैच के हैं। • भेद्यता का CVSS स्कोर 9.3 है, जिसके लिए तत्काल सुधार की आवश्यकता है। • हमलावर वैध उपयोगकर्ताओं का रूप धारण करने के लिए अपर्याप्त इनपुट वैलिडेशन का फायदा उठाते हैं।

हैकर्स CitrixBleed 2 का उपयोग करके सेशन टोकन चुरा रहे हैं और एंटरप्राइज़ MFA सुरक्षा को बायपास कर रहे हैं

सुरक्षा जगत वर्तमान में "CitrixBleed 2" से जूझ रहा है, जिसे CVE-2025-5777 के रूप में ट्रैक किया गया है। यह केवल एक और सैद्धांतिक बग नहीं है; इसे सक्रिय रूप से एंटरप्राइज़ NetScaler इंफ्रास्ट्रक्चर को तोड़ने के लिए हथियार बनाया जा रहा है। इसके मूल में, यह एक आउट-ऑफ-बाउंड्स मेमोरी रीड खामी है। सरल शब्दों में कहें तो? यह अनधिकृत हमलावरों को संवेदनशील मेमोरी को पढ़ने, सक्रिय उपयोगकर्ता सत्रों को हाईजैक करने और मल्टी-फैक्टर ऑथेंटिकेशन (MFA) को ऐसे बायपास करने की अनुमति देता है जैसे कि वह वहां मौजूद ही न हो।

यह कोई सूक्ष्म कारनामा नहीं है। यह एक हथौड़े की तरह है। /p/u/doAuthentication.do एंडपॉइंट पर एक विशेष रूप से तैयार की गई HTTP POST रिक्वेस्ट भेजकर, हमलावर प्रभावी रूप से वैध उपयोगकर्ताओं का रूप धारण कर सकते हैं। चूंकि यह सीधे ऑथेंटिकेशन हैंडलर को लक्षित करता है, इसलिए यह उन खतरे वाले अभिनेताओं के लिए पसंदीदा तरीका बन गया है जो कॉर्पोरेट नेटवर्क में जगह बनाने के लिए बेताब हैं। एक बार जब वे अंदर आ जाते हैं, तो वे अंदर ही रहते हैं—अक्सर पूरे सिस्टम की चाबियों के साथ।

उल्लंघन का पैमाना

इसका परिणाम पहले से ही महत्वपूर्ण है। रिपोर्टों की पुष्टि है कि कम से कम 100 संगठनों को CitrixBleed 2 के माध्यम से समझौता किया गया है। और यहाँ मुख्य बात यह है: तत्काल चेतावनियों और उपलब्ध पैच के बावजूद, हजारों Citrix इंस्टेंस अभी भी खुले और बिना पैच के पड़े हैं।

CISA Known Exploited Vulnerabilities (KEV) कैटलॉग ने आधिकारिक तौर पर 10 जुलाई, 2025 को इस भेद्यता को चिह्नित किया, जो आपको यहाँ खतरे के स्तर के बारे में सब कुछ बता देना चाहिए। 9.3 के CVSS स्कोर के साथ, यह "सब कुछ छोड़ो और इसे ठीक करो" वाली स्थिति है। इसका मूल कारण NetScaler ADC और गेटवे ऑथेंटिकेशन प्रक्रिया के भीतर अपर्याप्त इनपुट वैलिडेशन—विशेष रूप से CWE-457—है।

हैकर्स CitrixBleed 2 का उपयोग करके सेशन टोकन चुरा रहे हैं और एंटरप्राइज़ MFA सुरक्षा को बायपास कर रहे हैं

छवि सौजन्य: Splunk Blog

पर्दे के पीछे: यह कैसे काम करता है

यह भेद्यता NetScaler ADC और गेटवे उपकरणों को बुरी तरह प्रभावित करती है, विशेष रूप से वे जो VPN, ICA, CVPN, RDP, या AAA वर्चुअल सर्वर के रूप में कार्य कर रहे हैं। ऑथेंटिकेशन हैंडलर में हेरफेर करके, हमलावरों को आपके पासवर्ड की आवश्यकता नहीं होती है, और निश्चित रूप से उन्हें आपके MFA टोकन की भी आवश्यकता नहीं होती है। उन्होंने पहले ही गेटकीपर को बायपास कर दिया है।

यदि आप गहराई में जाना चाहते हैं, तो CitrixBleed 2 एक्सप्लॉइट मैकेनिक्स का तकनीकी विश्लेषण दिखाता है कि मेमोरी लीकेज वैध उपयोगकर्ता की पहचान को क्लोन करने के लिए पर्याप्त सत्र डेटा प्रदान करती है। यह सर्जिकल है, यह तेज़ है, और यह विनाशकारी रूप से प्रभावी है।

विशेषता विवरण
भेद्यता ID CVE-2025-5777
CVSS स्कोर 9.3 (गंभीर)
मूल कारण अपर्याप्त इनपुट वैलिडेशन (CWE-457)
अटैक वेक्टर अनधिकृत HTTP POST
प्राथमिक एंडपॉइंट /p/u/doAuthentication.do

दरवाजों को कैसे लॉक करें

यदि आप NetScaler इंफ्रास्ट्रक्चर चला रहे हैं, तो आपके पास प्रतीक्षा करने का समय नहीं है। आपको कल ही अपनी पैच स्थिति की जांच करनी चाहिए थी। Citrix से आधिकारिक मार्गदर्शन सुधार के लिए आपका रोडमैप है।

आपको तुरंत क्या करना चाहिए:

  • सब कुछ पैच करें: केवल एज को पैच न करें; सभी NetScaler ADC और गेटवे इंस्टेंस पर नवीनतम वेंडर अपडेट इंस्टॉल करें।
  • लॉग्स की जांच करें: उस /p/u/doAuthentication.do एंडपॉइंट पर आने वाली संदिग्ध HTTP POST रिक्वेस्ट की तलाश करें। यदि आप इसे देखते हैं, तो मान लें कि आप समझौता कर चुके हैं।
  • परिधि को मजबूत करें: यदि आप तुरंत पैच नहीं कर सकते हैं, तो प्रबंधन और ऑथेंटिकेशन इंटरफेस तक पहुंच को केवल विश्वसनीय IP रेंज तक सीमित करें। यह एक अस्थायी पट्टी है, लेकिन दरवाजे को खुला छोड़ने से बेहतर है।
  • घोस्ट सेशन पर नज़र रखें: असामान्य सत्र गतिविधि या समवर्ती लॉगिन पर कड़ी नज़र रखें जो आपके उपयोगकर्ताओं की सामान्य आदतों से मेल नहीं खाते हैं।

इस खतरे की निरंतरता इंटरनेट से जुड़े बिना पैच किए गए बॉक्स की भारी संख्या के कारण है। चूंकि एक्सप्लॉइट को निष्पादित करना इतना आसान है और इसका परिणाम—पूर्ण सत्र हाईजैकिंग—इतना अधिक है, यह वर्तमान में साइबर अपराधियों के लिए एक शीर्ष-स्तरीय लक्ष्य है।

वास्तविकता यह है कि जब तक हर कमजोर इंस्टेंस को पैच नहीं किया जाता, तब तक जोखिम बहुत अधिक बना रहता है। यदि आपने अभी तक अपने वातावरण को सत्यापित नहीं किया है, तो इसे अपनी चेतावनी मानें। CVE-2025-5777 को अपने आंतरिक नेटवर्क अखंडता के लिए एक गंभीर खतरे के रूप में मानें, क्योंकि यह वास्तव में वही है। किसी अलर्ट के आपको यह बताने का इंतज़ार न करें कि आप पर हमला हुआ है—अपने इंफ्रास्ट्रक्चर को सुरक्षित करने के लिए अभी पहल करें।

J
James Okoro

एथिकल हैकिंग और थ्रेट इंटेलिजेंस संपादक

 

जेम्स ओकोरो एक प्रमाणित एथिकल हैकर (सीईएच) और साइबर सुरक्षा पत्रकार हैं, जिनकी पृष्ठभूमि सैन्य खुफिया विभाग से जुड़ी है। साइबर ऑपरेशंस एनालिस्ट के रूप में कार्य करने के बाद, उन्होंने निजी क्षेत्र में कदम रखा और एक लेखक के रूप में अपनी पहचान बनाने से पहले थ्रेट इंटेलिजेंस सलाहकार के रूप में काम किया। जेम्स ने कई प्रमुख सुरक्षा प्रकाशनों के लिए बड़े डेटा उल्लंघनों, रैनसमवेयर अभियानों और राज्य-प्रायोजित साइबर हमलों को कवर किया है। वे लगातार विकसित हो रहे खतरों के परिदृश्य पर अपनी रिपोर्टिंग में एक रणनीतिक और अंदरूनी दृष्टिकोण लाते हैं।

संबंधित समाचार

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

द्वारा James Okoro 5 अगस्त 2026 4 मिनट का पठन
common.read_full_article
SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure
SonicWall VPN vulnerabilities

SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure

Hackers are exploiting SonicWall VPNs via CVE-2024-40766 and credential stuffing. Learn how to secure your enterprise infrastructure against these attacks.

द्वारा Viktor Sokolov 4 अगस्त 2026 4 मिनट का पठन
common.read_full_article
Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack
npm supply chain attack

Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack

Amazon threat intelligence links North Korean hackers to malicious npm supply chain attacks. Discover how popular libraries like axios were weaponized.

द्वारा Elena Voss 3 अगस्त 2026 4 मिनट का पठन
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

द्वारा James Okoro 2 अगस्त 2026 5 मिनट का पठन
common.read_full_article