Kritische Sicherheitslücken in NetScaler ADC und NetScaler Gateway: CVE-2025-5349 & CVE-2025-5777

Table of Contents

Am 17. Juni 2025 veröffentlichte die Cloud Software Group ein Security Bulletin (CTX693420) zu zwei neu entdeckten, kritischen Schwachstellen in NetScaler ADC und NetScaler Gateway (vormals Citrix ADC / Citrix Gateway). Die betroffenen Komponenten werden in zahlreichen Unternehmensinfrastrukturen zur sicheren Anwendungsbereitstellung und VPN-Zugängen eingesetzt – umso alarmierender ist der potenzielle Angriffsvektor dieser Schwachstellen.

CVE-2025-5349 – Improper Access Control

  • Beschreibung: Diese Lücke erlaubt unautorisierten Zugriff auf die NetScaler-Managementoberfläche.
  • Voraussetzung: Der Angreifer benötigt Zugriff auf eine der folgenden IPs:
    • NSIP (NetScaler IP)
    • Cluster Management IP
    • lokale GSLB Site IP
  • CWE-Kategorie: CWE-284 (Unzureichende Zugriffskontrolle)
  • CVSS v4.0 Score: 8.7 – Kritisch

CVE-2025-5777 – Memory Overread durch fehlerhafte Eingabeverarbeitung

  • Beschreibung: Eine unzureichende Eingabevalidierung ermöglicht das Auslesen von Speicherinhalten – typischerweise ein erster Schritt zu einem Exploit.
  • Voraussetzung: Der NetScaler muss in einer der folgenden Gateway-Konfigurationen laufen:
    • VPN virtual server
    • ICA Proxy
    • Clientless VPN (CVPN)
    • RDP Proxy
    • AAA virtual server
  • CWE-Kategorie: CWE-125 (Out-of-Bounds Read)
  • CVSS v4.0 Score: 9.3 – Kritisch

Die Schwachstellen betreffen alle Versionen der folgenden Produkte, sofern sie unterhalb der genannten Patch-Stände liegen:

ProduktversionBetroffen, wenn älter als…
NetScaler ADC/Gateway 14.114.1-43.56
NetScaler ADC/Gateway 13.113.1-58.32
NetScaler ADC 13.1-FIPS & NDcPP13.1-37.235
NetScaler ADC 12.1-FIPS12.1-55.328

Wichtig: Die Versionen 12.1 und 13.0 befinden sich im End-of-Life (EOL) und erhalten keine Sicherheitsupdates mehr. Sie gelten ebenfalls als verwundbar.

Auch Secure Private Access-Instanzen (on-prem oder hybrid), die auf NetScaler basieren, sind betroffen.

Die Citrix fordert alle Kunden dringend auf, folgende Schritte umzusetzen:

  1. Patchen Sie auf die aktuellsten Versionen, abhängig von Ihrer NetScaler-Ausgabe.
  2. Beenden Sie nach der Aktualisierung aktiv laufende ICA- und PCoIP-Sitzungen, um Restverbindungen abzusichern: kill icaconnection -all kill pcoipConnection -all
  3. Überprüfen Sie alle extern zugänglichen Interfaces (NSIP etc.), um unautorisierte Managementzugriffe zu vermeiden.
  4. Für EOL-Versionen ist ein Upgrade unumgänglich – Migration auf unterstützte Plattformen sollte mit höchster Priorität erfolgen.

Related Posts

Thunderbird Schwachstelle – Automatischer Datei-Download über HTML-Mails möglich

Eine neu entdeckte Sicherheitslücke in Mozilla Thunderbird (EUVD-2025-18099) ermöglicht es Angreifern, durch manipulierte HTML-Mails unerwünschte Downloads von PDF-Dateien auszulösen – auch wenn das automatische Speichern deaktiviert ist.

Read More

Veaam Backup & Replication schließt gravierende Sicherheitslücke CVE-2025-23121

Am 17. Juni 2025 veröffentlichte Veeam ein wichtiges Sicherheitsupdate für Veeam Backup & Replication und den Veeam Agent for Microsoft Windows, mit dem mehrere kritische und hochriskante Schwachstellen behoben wurden. Diese Sicherheitslücken betreffen insbesondere Versionen bis einschließlich 12.3.1 (Backup & Replication) sowie Version 6.3.1 (Windows Agent). Das neue Update auf Veeam Backup & Replication 12.3.2 (Build 12.3.2.3617) und Veeam Agent for Microsoft Windows 6.3.2 (Build 6.3.2.1205) beseitigt sämtliche in diesem Zusammenhang gemeldeten Schwachstellen.

Read More

CVE-2025-47187: Kritische RCE Lücke in Mitel SIP Telefonen

Am 12. Mai 2025 hat InfoGuard Labs zwei kritische Sicherheitslücken in Mitel VoIP-Telefonen der Serien 6800, 6900 und 6900w – inklusive der 6970 Conference Unit – mit Firmwareversion R6.4.0.SP4 und älter entdeckt. Unter der Kennung CVE-2025-47188 erlaubt ein bislang unbemerkter unauthentifizierter Kommando-Injection-Fehler im CGI-Dienst auf Port 49249 Angreifern, beliebigen Shell-Code mit root-Rechten auszuführen. Parallel dazu ermöglicht CVE-2025-47187 das Hochladen von manipulierten .wav-Dateien ohne Authentisierung. In der MISA-2025-0004-Advisory hat Mitel bereits Gegenmaßnahmen und Updates angekündigt. Dank schneller Zusammenarbeit mit dem Mitel PSIRT konnten Details Ende Juni veröffentlicht werden; Anwender sollten ihre Telefone umgehend auf die neuesten Firmware-Releases aktualisieren, um unbefugten Zugriff zu unterbinden.

Read More