← back
CVE-2025-6543criticalunder attackCWE-119

Memory overflow vulnerability leading to unintended control flow and Denial of Service

78Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.

ssvc Actcvss 9.2epss 9.8%
from disclosure to weapon1 days
Published on NVDJun 25
1st PoC+1d
CISA KEV+5d
exploitation probability
9.8%top 5% of all CVEs
observed exploitation
yesCISA + VulnCheck
3 public exploit(s)
Action required by CISAfederal deadline: 2025-07-21

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Summary

Falha de buffer overflow (CWE-119) no NetScaler ADC e NetScaler Gateway da Citrix, que causa fluxo de controle não intencional e negação de serviço quando o dispositivo está configurado como Gateway (VPN virtual server, ICA Proxy, CVPN, RDP Proxy) ou como AAA virtual server. Está no catálogo KEV da CISA com exploração confirmada e existe PoC pública, o que eleva a urgência apesar do vetor exigir complexidade de ataque alta (AC:H) e ataque com pré-condição (AT:P) segundo o CVSS 4.0.

Technical detail

A vulnerabilidade é um transbordo de memória (CWE-119, out-of-bounds read/write genérico) que ocorre no processamento de tráfego pelas virtual servers do NetScaler quando configuradas nos papéis de Gateway — abrangendo VPN virtual server, ICA Proxy, CVPN e RDP Proxy — ou como AAA virtual server usada para autenticação. Esses componentes fazem parsing de dados de sessão/protocolo recebidos do cliente antes da autenticação completa, e é nesse processamento que o overflow acontece, corrompendo estruturas de memória adjacentes.

O vetor CVSS 4.0 (AV:N/AC:H/AT:P/PR:N/UI:N) indica ataque de rede sem necessidade de privilégios ou interação do usuário, mas com complexidade de ataque alta e uma pré-condição de ataque (AT:P) — ou seja, o dispositivo precisa estar operando em um dos papéis citados (Gateway ou AAA), não é uma exposição genérica de qualquer instalação NetScaler. Sistemas que atuam puramente como Load Balancer ou Content Switching sem esses papéis habilitados não expõem o caminho de código vulnerável, segundo a descrição do fornecedor.

O impacto declarado no CVSS (VC:H/VI:H/VA:H) sugere alto impacto em confidencialidade, integridade e disponibilidade, embora o título e a descrição do fornecedor falem apenas em 'fluxo de controle não intencional e negação de serviço' — não há confirmação pública, nas fontes disponíveis, de execução de código remoto (RCE) comprovada, apenas de corrupção de memória que pode desviar o fluxo de execução e derrubar o processo.

How it’s exploited

A exploração requer acesso de rede ao virtual server exposto e que esse virtual server esteja configurado como Gateway (VPN, ICA Proxy, CVPN, RDP Proxy) ou AAA — não afeta qualquer NetScaler indiscriminadamente. Não é necessária autenticação prévia nem interação do usuário (PR:N, UI:N), mas a complexidade de ataque é classificada como alta, o que na prática costuma significar dependência de condições de timing, estado de sessão ou construção cuidadosa do payload que dispara o overflow.

A CISA confirma exploração ativa no catálogo KEV (adicionado em 30/06/2025, prazo de mitigação 21/07/2025) e há PoC pública circulando, o que reduz a barreira para reprodução por atacantes menos sofisticados. O resultado prático demonstrado é negação de serviço — queda do processo que atende as conexões de Gateway/AAA, interrompendo VPN, ICA Proxy, CVPN, RDP Proxy ou autenticação AAA — sem confirmação pública, nas fontes usadas aqui, de que a exploração tenha sido escalada para execução de código.

O advisory da Citrix associa esta CVE ao mesmo boletim que trata da CVE-2025-5777 (falha de divulgação de memória relacionada, também crítica), sugerindo que ambientes vulneráveis a uma provavelmente compartilham a mesma superfície de exposição (Gateway/AAA) e devem ser tratados no mesmo ciclo de correção.

How to protect

A ação recomendada pela CISA é aplicar as mitigações conforme as instruções do fornecedor (boletim CTX694788) ou, na ausência de mitigação disponível, descontinuar o uso do produto — não há detalhamento de números de versão corrigida nas fontes disponíveis nesta pesquisa, portanto não é possível afirmar aqui qual build específica remedia a falha sem consultar diretamente o artigo CTX694788 da Citrix.

Como paliativo estrutural, restringir a exposição das virtual servers configuradas como Gateway ou AAA a redes confiáveis, e desabilitar temporariamente os papéis não essenciais (ICA Proxy, CVPN, RDP Proxy) reduz a superfície, mas não elimina o risco em ambientes que dependem desses recursos para VPN de produção — o custo operacional dessa medida pode ser alto para organizações que usam NetScaler Gateway como ponto de acesso remoto primário.

Não presuma que WAF ou filtros de payload genéricos mitigam essa classe de falha de memória em nível de protocolo — a superfície de exploração está no parsing interno do dispositivo, não em um padrão de requisição HTTP facilmente filtrável. A correção definitiva depende da atualização de firmware indicada no advisory oficial da Citrix.

How to detect

Não há, nas fontes consultadas, indicadores de comprometimento (IOCs) publicados especificamente para CVE-2025-6543 — assinaturas de rede, strings de payload ou padrões de log confirmados. Monitorar crashes ou reinicializações inesperadas dos processos associados a Gateway/AAA virtual server (nsppe, aaad) e picos de conexões anômalas nas portas de VPN/ICA Proxy/RDP Proxy é um sinal indireto razoável, mas não confirma exploração dessa CVE especificamente sem correlação com os logs oficiais do fornecedor.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Memory overflow vulnerability leading to unintended control flow and Denial of Service in NetScaler ADC and NetScaler Gateway when configured as Gateway (VPN virtual server, ICA Proxy, CVPN, RDP Proxy) OR AAA virtual server
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.