CVE‑2025‑6543 es una vulnerabilidad crítica (CVSS 9.2) que afecta a dispositivos Citrix NetScaler ADC y NetScaler Gateway configurados como servidores VPN (Gateway virtual, ICA/RDP proxy) o con módulos AAA. Esta falla de sobrecarga de memoria permite que un atacante remoto y sin necesidad de autenticación provoque un Denial of Service (DoS) y potencialmente altere inadvertidamente el flujo de ejecución, lo que puede abrir la puerta a RCE. Se confirmó que ha sido explotada activamente como zero-day antes de la disponibilidad del parche.
Este fallo llega en un momento crítico, pocos días después de otra vulnerabilidad grave en el mismo producto (CVE‑2025‑5777, conocido como “Citrix Bleed 2”), generando un riesgo significativo para redes empresariales y sistemas de acceso remoto.
La vulnerabilidad es un desbordamiento de buffer (CWE‑119). Ocurre cuando el dispositivo procesa datos de entrada HTTP en la interfaz Gateway o AAA, sin verificar adecuadamente la longitud. Al enviar datos maliciosos de mayor longitud, se sobrescriben regiones adyacentes en memoria, causando:
Aunque el vendor lo describe como DoS, sugiere que la alteración del control de flujo podría escalar a RCE.
Un atacante envía una solicitud HTTP/HTTPS con un payload malicioso, diseñado para desbordar un buffer.
El dispositivo procesa la petición, sucede el overflow, alterando estructuras de control en memoria.
Esto causa caídas o reinicios (DoS) e incluso puede ejecutar código arbitrario si se ajusta adecuadamente el overflow.
La vulnerabilidad se ha observado en explotación activa, aunque el vendor no detalla el payload.
Aunque no hay PoC pública, un script simple demuestra el crash:
# Envío de header excesivo para provocar overflow
printf "GET / HTTP/1.1\r\nHost: victim\r\nX-Test: %s\r\n\r\n" "$(head -c 30000 < /dev/zero)" | nc <ip> 80
Esto puede generar un reinicio o caída del servicio. El vector específico puede combinar múltiples headers, cuerpos, o parámetros HTTP según la implementación interna.
Actualizar a versiones parcheadas:
CVE‑2025‑6543 es una vulnerabilidad crítica que afecta un componente central en redes empresariales: el Gateway/VPN. El hecho de que se trate de un zero-day activo eleva la urgencia de mitigación.