Hackers exploram o CitrixBleed 2 para sequestrar tokens de sessão e contornar proteções MFA corporativas

CitrixBleed 2 CVE-2025-5777 session hijacking NetScaler vulnerability MFA bypass
J
James Okoro

Ethical Hacking & Threat Intelligence Editor

 
18 de julho de 2026
3 min de leitura
Hackers exploram o CitrixBleed 2 para sequestrar tokens de sessão e contornar proteções MFA corporativas

TL;DR

• A falha crítica CVE-2025-5777 permite que atacantes contornem as proteções MFA corporativas. • Hackers visam o NetScaler ADC/Gateway através do sequestro não autorizado de tokens de sessão. • Mais de 100 organizações foram comprometidas; milhares de instâncias permanecem sem correção globalmente. • A vulnerabilidade possui uma pontuação CVSS de 9.3, exigindo remediação imediata. • Atacantes exploram a validação de entrada insuficiente para se passar por usuários legítimos.

Hackers exploram o CitrixBleed 2 para sequestrar tokens de sessão e contornar proteções MFA corporativas

O mundo da segurança está atualmente abalado pelo "CitrixBleed 2", uma falha grave rastreada como CVE-2025-5777. Não se trata apenas de mais um bug teórico; ele está sendo ativamente utilizado para invadir a infraestrutura corporativa NetScaler. Em sua essência, trata-se de uma falha de leitura de memória fora dos limites (out-of-bounds memory read). Em termos simples? Ela permite que atacantes não autenticados acessem memória sensível, sequestrem sessões de usuários ativos e passem direto pela autenticação multifator (MFA) como se ela nem existisse.

Este não é um exploit sutil. É um golpe pesado. Ao enviar uma única solicitação HTTP POST especialmente criada para o endpoint /p/u/doAuthentication.do, os atacantes podem efetivamente se passar por usuários legítimos. Como a falha atinge diretamente o manipulador de autenticação, tornou-se a tática preferida de agentes de ameaças desesperados para estabelecer uma base em redes corporativas. Uma vez dentro, eles permanecem — muitas vezes com as chaves do reino.

A escala da violação

As consequências já são significativas. Relatórios confirmam que pelo menos 100 organizações foram comprometidas via CitrixBleed 2. E aqui está o ponto principal: apesar dos avisos urgentes e dos patches disponíveis, milhares de instâncias Citrix ainda permanecem expostas e sem correção.

O catálogo de Vulnerabilidades Exploradas Conhecidas (KEV) da CISA sinalizou oficialmente esta vulnerabilidade em 10 de julho de 2025, o que deve dizer tudo o que você precisa saber sobre o nível de perigo aqui. Com uma pontuação CVSS de 9.3, esta é uma situação de "pare tudo e corrija". A causa raiz é um caso clássico de validação de entrada insuficiente — especificamente CWE-457 — dentro do processo de autenticação do NetScaler ADC e Gateway.

Hackers exploram o CitrixBleed 2 para sequestrar tokens de sessão e contornar proteções MFA corporativas

Imagem cortesia do Splunk Blog

Por baixo do capô: Por que funciona

A vulnerabilidade atinge fortemente os dispositivos NetScaler ADC e Gateway, particularmente aqueles que atuam como servidores virtuais VPN, ICA, CVPN, RDP ou AAA. Ao manipular o manipulador de autenticação, os atacantes não precisam da sua senha e certamente não precisam do seu token MFA. Eles já contornaram o porteiro.

Se você quiser entrar nos detalhes técnicos, a análise do mecanismo de exploração do CitrixBleed 2 mostra que o vazamento de memória fornece dados de sessão suficientes para clonar a identidade de um usuário legítimo. É cirúrgico, rápido e devastadoramente eficaz.

Atributo Detalhes
ID da Vulnerabilidade CVE-2025-5777
Pontuação CVSS 9.3 (Crítico)
Causa Raiz Validação de entrada insuficiente (CWE-457)
Vetor de Ataque HTTP POST não autenticado
Endpoint Principal /p/u/doAuthentication.do

Como trancar as portas

Se você está operando uma infraestrutura NetScaler, você não tem o luxo de esperar. Você precisa verificar seu status de atualização imediatamente. A orientação oficial da Citrix é o seu roteiro para a remediação.

Aqui está o que você precisa fazer imediatamente:

  • Atualize tudo: Não atualize apenas a borda; instale as atualizações mais recentes do fornecedor em todas as instâncias NetScaler ADC e Gateway.
  • Analise os logs: Procure por solicitações HTTP POST suspeitas atingindo o endpoint /p/u/doAuthentication.do. Se você encontrar, assuma que foi comprometido.
  • Reforce o perímetro: Se não puder atualizar imediatamente, restrinja o acesso às interfaces de gerenciamento e autenticação apenas para intervalos de IP confiáveis. É um curativo temporário, mas é melhor do que deixar a porta escancarada.
  • Fique atento a sessões fantasmas: Mantenha um olhar atento a atividades anômalas de sessão ou logins simultâneos que não correspondam aos hábitos típicos dos seus usuários.

A persistência desta ameaça é impulsionada pelo grande número de caixas não corrigidas ainda conectadas à internet. Como o exploit é tão fácil de executar e o retorno — sequestro total de sessão — é tão alto, este é atualmente um alvo de primeira linha para cibercriminosos.

A realidade é que, até que cada instância vulnerável seja corrigida, o risco permanece altíssimo. Se você ainda não verificou seu ambiente, considere este o seu alerta. Trate o CVE-2025-5777 como uma ameaça crítica à integridade da sua rede interna, porque é exatamente isso que ele é. Não espere por um alerta para saber que foi atingido — tome a iniciativa de proteger sua infraestrutura agora.

J
James Okoro

Ethical Hacking & Threat Intelligence Editor

 

James Okoro is a certified ethical hacker (CEH) and cybersecurity journalist with a background in military intelligence. After serving as a cyber operations analyst, he transitioned into the private sector, working as a threat intelligence consultant before finding his voice as a writer. James has covered major data breaches, ransomware campaigns, and state-sponsored cyberattacks for several leading security publications. He brings a tactical, insider perspective to his reporting on the ever-evolving threat landscape.

Notícias relacionadas

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

Por James Okoro 5 de agosto de 2026 4 min de leitura
common.read_full_article
SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure
SonicWall VPN vulnerabilities

SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure

Hackers are exploiting SonicWall VPNs via CVE-2024-40766 and credential stuffing. Learn how to secure your enterprise infrastructure against these attacks.

Por Viktor Sokolov 4 de agosto de 2026 4 min de leitura
common.read_full_article
Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack
npm supply chain attack

Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack

Amazon threat intelligence links North Korean hackers to malicious npm supply chain attacks. Discover how popular libraries like axios were weaponized.

Por Elena Voss 3 de agosto de 2026 4 min de leitura
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

Por James Okoro 2 de agosto de 2026 5 min de leitura
common.read_full_article