Une vulnérabilité critique permettant aux pirates de contourner l’authentification multifacteur dans les dispositifs de gestion de réseau fabriqués par Citrix est activement exploité depuis plus d’un mois, ont déclaré des chercheurs. La conclusion est en contradiction avec les avis du vendeur disant qu’il n’y a aucune preuve d’exploitation dans la volonté.
Suivi sous le nom de CVE-2025-5777, la vulnérabilité partage des similitudes avec CVE-2023-4966, une faille de sécurité surnommée Citrixbleed, qui a conduit au compromis de 20 000 appareils Citrix il y a deux ans. La liste des clients Citrix piratés dans la folie d’exploitation Citrixed comprenait Boeing, la société de navigation australienne DP World, la Commercial Bank of China et le cabinet d’avocats Allen & Overy. Un réseau Comcast a également été violé, permettant aux acteurs de menace de voler des données de mot de passe et d’autres informations sensibles appartenant à 36 millions de clients Xfinity.
Donner aux attaquants une longueur d’avance
CVE-2025-5777 et CVE-2023-4966 résident dans le contrôleur de livraison d’application NetScaler de Citrix et la passerelle NetScaler, qui fournissent un équilibrage de charge et une connexion unique dans les réseaux d’entreprise, respectivement. La vulnérabilité provoque la fuite des appareils vulnérables – ou «saigner» – des morceaux de contenu de la mémoire après avoir reçu des demandes modifiées envoyées sur Internet.
En envoyant à plusieurs reprises les mêmes demandes, les pirates peuvent reconstituer suffisamment de données pour reconstruire les informations d’identification. L’origine Citrixbleed avait une cote de gravité de 9,8. Citrixbleed 2 a une cote de gravité de 9,2.
Citrix a révélé la nouvelle vulnérabilité et a publié un correctif de sécurité le 17 juin. Dans une mise à jour publiée neuf jours plus tard, Citrix a déclaré qu’il était “actuellement au courant de toute preuve d’exploitation”. L’entreprise n’a pas fourni aucune mise à jour depuis lors.
Les chercheurs, cependant, disent qu’ils ont trouvé des preuves que Citrixbleed 2, à mesure que la nouvelle vulnérabilité est appelée, a été activement exploitée depuis des semaines. La société de sécurité Greynoise a déclaré lundi qu’une recherche dans ses journaux de pot de miel avait trouvé l’exploitation dès le 1er juillet. Mardi, le chercheur indépendant Kevin Beaumont a déclaré que la télémétrie à partir de ces mêmes journaux de pot de miel indique que Citrixbleed 2 a été exploité depuis au moins le 23 juin, trois jours avant que Citrix, ne disait qu’il n’avait aucune preuve de ces attaques.
L’incapacité de Citrix à divulguer l’exploitation active n’est qu’un des détails que les chercheurs disent manqués dans les avis. La semaine dernière, le cabinet de sécurité Watchtowr a publié un article intitulé “Combien de plus devons-nous saigner? – Citrix NetScaler Memory Divulgation (Citriced 2 CVE-2025-5777).” Il a critiqué Citrix pour la retenue des indicateurs que les clients pourraient utiliser pour déterminer si leurs réseaux étaient attaqués. Lundi, son autre cabinet de sécurité Horizon3.ai a dit à peu près la même chose. Les chercheurs de l’entreprise ont écrit:
À ne pas manquer
