Краткий обзор
26 августа 2025 года Citrix раскрыла CVE-2025-7775 — критическую уязвимость переполнения памяти, затрагивающую NetScaler ADC и NetScaler Gateway. Раскрытие пришло с неудобным признанием: уязвимость уже эксплуатировалась в дикой природе как zero-day. Атакующие обнаружили и превратили в оружие этот недостаток до того, как защитники имели возможность установить патч.
CVE-2025-7775 имеет оценку CVSS 9.2 (критическая) и позволяет неаутентифицированное удалённое выполнение кода. Атака не требует взаимодействия с пользователем и предварительной аутентификации — доступного по сети уязвимого устройства достаточно для эксплуатации. Анализ после компрометации выявил развёртывания веб-шеллов, указывающие, что атакующие устанавливают персистентный доступ через backdoor в скомпрометированных организациях.
Тайминг усиливает срочность. CVE-2025-7775 — третья критическая уязвимость NetScaler, раскрытая в 2025 году, после CVE-2025-5777 (CitrixBleed 2) в июне и CVE-2025-6543 в июле. Организации, использующие инфраструктуру NetScaler, сталкиваются с продолжающейся кампанией критических уязвимостей, требующей немедленных действий. CISA добавила CVE-2025-7775 в каталог Known Exploited Vulnerabilities в тот же день, что и раскрытие, обязав федеральные агентства патчить в течение 48 часов.
Обзор уязвимости
Устройств NetScaler, подверженных интернету на момент раскрытия
Shodan AnalysisТехнический анализ
CVE-2025-7775 — уязвимость переполнения памяти в логике обработки запросов NetScaler. Когда уязвимое устройство получает специально сформированный запрос, переполнение памяти повреждает соседние области памяти, позволяя атакующим захватить поток выполнения. Результат — произвольное выполнение кода с привилегиями процесса NetScaler — обычно root или эквивалентного административного доступа.
Уязвимость особенно опасна, потому что не требует аутентификации. В отличие от уязвимостей, требующих валидных учётных данных или сессионных токенов, CVE-2025-7775 может быть эксплуатирована любым атакующим, который может достичь уязвимого сервиса по сети. В сочетании с конфигурациями Gateway и AAA, которые обычно обращены к интернету, это создаёт прямой путь от интернета к выполнению кода на устройстве.
Citrix классифицировала сложность атаки как «High» в векторе CVSS, что указывает: эксплуатация требует специфических условий или техник за рамками простого формирования запросов. Однако подтверждённая эксплуатация zero-day демонстрирует, что изощрённые злоумышленники уже преодолели эти барьеры. Публичный код эксплойта не был доступен на момент раскрытия, но исследователи безопасности ожидают более широкой эксплуатации после распространения proof-of-concept-кода.
Затронутые конфигурации
| Конфигурация | Тип виртуального сервера | Уязвима, если | Уровень риска |
|---|---|---|---|
| Gateway | VPN, ICA Proxy, CVPN, RDP Proxy | Сконфигурирована как виртуальный сервер Gateway | Критический |
| AAA | Виртуальный сервер аутентификации | Сконфигурирована как виртуальный сервер AAA | Критический |
| Балансировщик нагрузки (IPv6) | HTTP, SSL, HTTP_QUIC | Привязана к IPv6-сервисам/сервис-группам | Критический |
| Балансировщик нагрузки (DBS) | Сервисы баз данных | Включены DBS IPv6-конфигурации | Критический |
| Маршрутизация контента | Виртуальный сервер CR | Сконфигурирован тип HDX | Высокий |
Затронутые и пропатченные версии
| Ветвь продукта | Уязвимые версии | Исправленная версия | Статус |
|---|---|---|---|
| NetScaler ADC/Gateway 14.1 | < 14.1-47.48 | 14.1-47.48+ | Патч доступен |
| NetScaler ADC/Gateway 13.1 | < 13.1-59.22 | 13.1-59.22+ | Патч доступен |
| NetScaler 13.1-FIPS | < 13.1-37.241 | 13.1-37.241+ | Патч доступен |
| NetScaler NDcPP | < 13.1-37.241 | 13.1-37.241+ | Патч доступен |
| NetScaler 12.1-FIPS/NDcPP | < 12.1-55.330 | 12.1-55.330+ | Патч доступен |
| NetScaler 12.1 | Все версии | — | End of Life — мигрировать |
| NetScaler 13.0 | Все версии | — | End of Life — мигрировать |
Хронология эксплуатации
Наблюдаемая цепочка атак
Исследователи безопасности, анализирующие эксплуатацию CVE-2025-7775, задокументировали последовательный шаблон атаки. Понимание этой цепочки помогает защитникам идентифицировать индикаторы компрометации и внедрить соответствующее обнаружение.
Разведка и сканирование
Атакующие сканируют интернет-обращённую инфраструктуру для идентификации устройств NetScaler. Снятие отпечатков версий определяет статус уязвимости. На момент раскрытия более 59 000 инстансов были публично доступны.
Эксплуатация
Специально сформированные запросы вызывают переполнение памяти, достигая удалённого выполнения кода. Аутентификация не требуется — сетевого доступа к уязвимому сервису достаточно.
Развёртывание веб-шелла
Атакующие развёртывают веб-шеллы для установления персистентного доступа через backdoor. Эти веб-шеллы переживают перезагрузки устройств и обеспечивают возможность выполнения команд по запросу.
Персистентность и латеральное перемещение
С установленным персистентным доступом атакующие собирают учётные данные, картируют внутренние сети и перемещаются латерально к дополнительным системам. Положение NetScaler на краю сети обеспечивает видимость внутреннего трафика.
Эксфильтрация данных или дальнейшие цели
Конечные цели варьируются в зависимости от злоумышленника: кража данных, развёртывание ransomware или долгосрочный шпионаж. Первоначальная компрометация NetScaler служит точкой входа для более широких кампаний.
Исследователи безопасности предупреждают, что CVE-2025-7775 может быть сцеплена с CVE-2025-8424 (некорректный контроль доступа в NetScaler Management Interface) для более глубокого системного контроля. В то время как CVE-2025-7775 обеспечивает первоначальный доступ RCE, CVE-2025-8424 может позволить атакующим получить несанкционированный доступ к функциональности управления, потенциально затрагивая персистентность конфигурации и усложняя ремедиацию. Организации должны патчить все три уязвимости августа 2025 одновременно.
Обнаружение и форензический анализ
Организации должны внедрить возможности обнаружения и провести форензический анализ для идентификации потенциальной компрометации:
Обнаружение веб-шеллов
Запустите скрипт обнаружения веб-шеллов от Citrix на всех устройствах NetScaler. Проанализируйте снимки файловой системы на неожиданные файлы в веб-доступных директориях, особенно PHP- или Perl-скрипты.
Анализ логов
Просмотрите логи NetScaler на необычные шаблоны запросов, неуспешные попытки аутентификации и доступ к административным функциям. Ищите артефакты, указывающие на попытки сканирования или эксплуатации.
Анализ сетевого трафика
Мониторьте необычные исходящие соединения от устройств NetScaler, особенно к известной вредоносной инфраструктуре или необычным географическим назначениям.
Просмотр конфигурации
Проверьте на несанкционированные изменения конфигурации, новые административные учётные записи или модифицированные настройки аутентификации, которые могут указывать на механизмы персистентности.
Форензика памяти
Для предположительно скомпрометированных устройств проведите анализ памяти для идентификации инжектированного кода, сбора учётных данных или других артефактов времени выполнения.
Интеграция SIEM
Разверните правила обнаружения для шаблонов эксплуатации CVE-2025-7775. SOC Prime и другие вендоры предлагают обогащённый CTI-контент обнаружения, согласованный с MITRE ATT&CK.
Шаги ремедиации
Citrix подтвердила, что для CVE-2025-7775 не существует обходных путей или нейтрализаций. Патчинг — единственный путь ремедиации. Организации должны немедленно следовать этим шагам:
Идентифицируйте все инстансы NetScaler
Инвентаризируйте все устройства NetScaler ADC и Gateway в вашем окружении, включая управляемые третьими сторонами. Сверьте номера версий со списком затронутых версий.
Немедленно примените патчи
Обновитесь до исправленных версий: 14.1-47.48+, 13.1-59.22+, 13.1-FIPS/NDcPP 13.1-37.241+ или 12.1-FIPS/NDcPP 12.1-55.330+. End-of-life версии (12.1, 13.0) требуют миграции на поддерживаемые выпуски.
Проведите пост-патч-форензику
Даже после патчинга устройства могут уже быть скомпрометированы. Запустите обнаружение веб-шеллов, просмотрите логи на индикаторы эксплуатации и проанализируйте конфигурации на несанкционированные изменения.
Сбросьте учётные данные
Если компрометация подозревается, сбросьте все учётные данные, которые могли проходить через устройство: VPN-пользователи, административные учётные записи и любые учётные данные, видимые NetScaler.
Просмотрите сегментацию сети
Убедитесь, что устройства NetScaler не могут напрямую обращаться к чувствительным внутренним ресурсам. Внедрите сегментацию сети для ограничения радиуса поражения, если краевые устройства скомпрометированы.
Внедрите постоянный мониторинг
Разверните правила обнаружения для CVE-2025-7775 и связанных уязвимостей. Мониторьте индикаторы компрометации и установите оповещения для подозрительной активности NetScaler.
Исследователь безопасности Кевин Бомонт сообщил, что большинство интернет-обращённых устройств NetScaler остаются без патчей, при этом наблюдалось лишь примерно 16% принятия патчей в дни после раскрытия. Это оставляет десятки тысяч устройств уязвимыми для эксплуатации. Организации должны немедленно проверить свой статус патчинга — предполагать, что вы пропатчены без верификации, опасно, учитывая подтверждённую эксплуатацию zero-day.
Защита TR7 WAAP от zero-day
Хотя CVE-2025-7775 нацелена конкретно на инфраструктуру NetScaler, платформа WAAP TR7 предоставляет возможности эшелонированной защиты от аналогичных шаблонов эксплуатации уязвимостей:
Защита от повреждения памяти
Валидация запросов и санитизация входных данных предотвращают, чтобы некорректные запросы вызывали переполнения буфера и повреждение памяти в защищаемых приложениях.
Виртуальный патчинг
Разверните правила защиты для известных CVE до того, как доступны патчи от вендора, или когда патчинг требует расширенных окон обслуживания.
Обнаружение эксплойт-трафика
Поведенческий анализ идентифицирует попытки эксплуатации на основе шаблонов запросов, даже для уязвимостей zero-day без известных сигнатур.
Предотвращение веб-шеллов
Контроль загрузки файлов и ограничения выполнения предотвращают развёртывание веб-шеллов атакующими даже при успешной первоначальной эксплуатации.
Интеграция threat intelligence
Потоки угроз в реальном времени идентифицируют известные вредоносные IP и шаблоны атак, блокируя попытки эксплуатации на краю сети.
Быстрое развёртывание правил
Новые правила защиты, развёрнутые в течение часов после раскрытия CVE, обеспечивают немедленную защиту до завершения циклов патчинга.
Часто задаваемые вопросы
Проверьте вашу конфигурацию и версию. Вы уязвимы, если работаете на NetScaler ADC/Gateway 13.1, 14.1, 13.1-FIPS или версиях NDcPP ниже пропатченных выпусков, И сконфигурированы как Gateway (VPN, ICA Proxy, CVPN, RDP Proxy), виртуальный сервер AAA, балансировщик нагрузки с IPv6-сервисами или виртуальный сервер CR с типом HDX. Запустите команды проверки конфигурации из уведомления Citrix CTX694938 для верификации подверженности.
Эти версии end-of-life и не получают патчей безопасности. Вы должны немедленно мигрировать на поддерживаемую версию (13.1 или 14.1). Не существует обходного пути, делающего эти версии безопасными — обновление обязательно.
Запустите скрипт обнаружения веб-шеллов от Citrix, просмотрите логи доступа на необычные шаблоны, проверьте на несанкционированные изменения конфигурации или новые административные учётные записи и проанализируйте файловую систему на неожиданные файлы. Если найдены индикаторы компрометации, изолируйте устройство, сохраните форензические доказательства и привлеките реагирование на инциденты.
Патчинг предотвращает будущую эксплуатацию, но не удаляет существующую компрометацию. Если ваше устройство было подвержено до патчинга, проведите форензический анализ на веб-шеллы и механизмы персистентности. Сбросьте учётные данные, проходившие через устройство. Рассмотрите переустановку из заведомо чистого состояния, если компрометация подтверждена.
Положение NetScaler как краевого устройства безопасности делает его высокоценной целью. Уязвимости безопасности памяти в кодовых базах C/C++ остаются распространёнными, а сложность функциональности Gateway/VPN создаёт большую поверхность атаки. Шаблон уязвимостей 2025 (CVE-2025-5777, CVE-2025-6543, CVE-2025-7775) указывает, что исследователи и атакующие активно аудитируют эту кодовую базу.
Если немедленный патчинг невозможен, ограничение сетевого доступа только доверенными сетями обеспечивает ограниченное снижение риска. Однако это может быть непрактично для интернет-обращённых развёртываний VPN или Gateway. Citrix заявила, что эффективных нейтрализаций нет — патчинг единственная полная ремедиация.
Заключение
CVE-2025-7775 представляет собой третью критическую уязвимость NetScaler за три месяца, устанавливая тревожный шаблон для организаций, зависящих от инфраструктуры Citrix. Статус эксплуатации zero-day на момент раскрытия означал, что атакующие имели фору, — а с зарегистрированными всего 16% принятия патчей после раскрытия многие организации остаются подверженными.
Сочетание неаутентифицированного RCE, подтверждённого развёртывания веб-шеллов и положения типичных развёртываний NetScaler на краю сети создаёт серьёзный риск. Скомпрометированные устройства обеспечивают атакующим персистентный доступ к внутренним сетям, видимость учётных данных и точку запуска для латерального перемещения. Потенциал ущерба простирается далеко за пределы самого NetScaler.
Для команд безопасности сообщение ясно: идентифицируйте все инстансы NetScaler, немедленно патчите и проводите форензический анализ независимо от того, когда вы пропатчили. Предполагайте взлом, если ваши устройства были обращены к интернету до 26 августа 2025 года. Окно zero-day — сколько бы оно ни длилось — предоставило изощрённым злоумышленникам обширную возможность для первоначального доступа. Ваше реагирование на инциденты должно идти соответственно.
Источники и ссылки
Официальное раскрытие Citrix для CVE-2025-7775, CVE-2025-7776 и CVE-2025-8424. Включает затронутые версии, исправленные выпуски и руководство по проверке конфигурации. Доступ: https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX694938
CVE-2025-7775 добавлена в KEV 26 августа 2025 года с дедлайном ремедиации 48 часов для федеральных агентств. Доступ: https://www.cisa.gov/known-exploited-vulnerabilities-catalog
Технический анализ эксплуатации CVE-2025-7775, затронутых конфигураций и руководства по ремедиации. Доступ: https://www.rapid7.com/blog/post/etr-cve-2025-7775-critical-netscaler-vulnerability-exploited-in-the-wild/
Анализ подверженности и контекст ландшафта угроз для CVE-2025-7775. Доступ: https://socradar.io/cve-2025-7775-citrix-zero-day-netscaler-devices/
Новостное освещение раскрытия Citrix и эксплуатации zero-day. Доступ: https://www.bleepingcomputer.com/news/security/citrix-fixes-critical-netscaler-rce-flaw-exploited-in-zero-day-attacks/
Защитите свою инфраструктуру от zero-day
Платформа WAAP TR7 обеспечивает эшелонированную защиту от эксплуатации уязвимостей, включая виртуальный патчинг для известных CVE и поведенческий анализ для атак zero-day. Не ждите следующего критического раскрытия.
Изучить защиту WAAP