Zum Inhalt springen

Citrix Bleed (CVE-2023-4966)

CVE-2023-4966CWE-119OWASP A07:2021CVSS 9.4Aktualisiert 1. Oktober 20262 Min. Lesezeit

Citrix Bleed ist eine Schwachstelle in NetScaler ADC und NetScaler Gateway, mit der ein Angreifer ohne Zugangsdaten Teile des Arbeitsspeichers auslesen konnte. Darin lagen gültige Session-Tokens. Mit einem solchen Token übernahm ein Angreifer eine bestehende Sitzung samt bereits bestandener Mehrfaktorauthentifizierung. Patchen allein reichte nicht: bestehende Sitzungen mussten aktiv beendet werden.

Betroffen
NetScaler ADC und Gateway 14.1, 13.1, 13.0 und das End-of-Life-Release 12.1 sowie NetScaler ADC 13.1-FIPS, 12.1-FIPS und 12.1-NDcPP, sofern als Gateway (VPN Virtual Server, ICA Proxy, CVPN, RDP Proxy) oder AAA Virtual Server konfiguriert
Gepatcht in
14.1-8.50, 13.1-49.15, 13.0-92.19, 13.1-FIPS 13.1-37.164 sowie 12.1-FIPS und 12.1-NDcPP 12.1-55.300
Aktiv ausgenutzt
ja

Citrix Bleed zeigte, wie wenig ein Angreifer braucht, wenn er an das richtige Stück Speicher kommt. Die Schwachstelle gab keine Passwörter preis, sondern Session-Tokens, und die sind in der Praxis genauso brauchbar.

Was ist Citrix Bleed

NetScaler ADC und Gateway stehen meist ganz vorn im Netzwerk und regeln den VPN- und Anwendungszugang der Mitarbeiter. Durch eine besonders aufgebaute Anfrage gab das Gerät mehr zurück als die Antwort: Es lieferte auch ein Stück seines eigenen Arbeitsspeichers mit. Darin lagen gültige Session-Tokens von Mitarbeitern, die gerade angemeldet waren.

Verwundbar waren nur Geräte, die als Gateway (VPN Virtual Server, ICA Proxy, CVPN, RDP Proxy) oder als AAA Virtual Server konfiguriert waren, doch genau in dieser Rolle setzen die meisten Organisationen sie ein. Citrix bewertet die Lücke mit 9.4. NVD kommt auf 7.5, weil dort nur der Informationsabfluss zählt, nicht die Übernahme von Sitzungen, die er ermöglicht.

Warum ein Session-Token schwerer wiegt als ein Passwort

Ein Passwort muss noch am zweiten Faktor vorbei. Ein Session-Token ist der Nachweis, dass diese Prüfung bereits bestanden wurde. Der Angreifer setzte es in seinen eigenen Browser und war als der Mitarbeiter drin, ohne Passwort, ohne Code und ohne Meldung. Das macht den Fall zu einem der deutlichsten Praxisbeispiele für Broken Authentication.

Der Fehler, den viele Organisationen machten

Das Advisory erschien am 10. Oktober 2023. Viele Organisationen patchten binnen Tagen und hielten die Sache damit für erledigt. Tokens, die vorher gestohlen worden waren, blieben jedoch gültig. Ransomware-Affiliates nutzten sie in den Wochen danach, um doch noch bei Organisationen einzudringen, die ordentlich gepatcht hatten.

Citrix Bleed 2: derselbe Fehler noch einmal

Im Juni 2025 veröffentlichte Citrix CVE-2025-5777, bald CitrixBleed 2 getauft. Es ist dieselbe Art von Fehler: Das Gerät liest mehr aus seinem Speicher zurück als vorgesehen, wieder bei Konfiguration als Gateway oder AAA Virtual Server, und wieder empfiehlt Citrix, nach dem Patchen alle Sitzungen zu beenden. Die CISA nahm die Lücke am 10. Juli 2025 in ihren Katalog aktiv ausgenutzter Schwachstellen auf. Ein Stand nach Oktober 2023 reicht deshalb nicht mehr. Die Versionen 12.1 und 13.0 sind End-of-Life und erhalten überhaupt keinen Fix.

Was jetzt zu tun ist

  • Betreiben Sie NetScaler auf einer Release-Linie, die Citrix noch unterstützt, mit dem neuesten Build. Die Versionen 13.0 und 12.1 sind End-of-Life, und ein Stand nach Oktober 2023 schützt nicht vor CitrixBleed 2.
  • Beenden Sie nach jedem Patch ausdrücklich alle aktiven und persistenten Sitzungen. Dieser Schritt wird am häufigsten übersehen.
  • Binden Sie Sitzungen an eine IP-Adresse oder ein Gerät, wo das möglich ist, damit ein gestohlenes Token anderswo nicht funktioniert.
  • Behandeln Sie Geräte am Netzwerkrand als das Kronjuwel, das sie sind. Alles, was am Internet hängt und Zugang gewährt, verdient eine kürzere Patchfrist als der Rest.

Quellen

Häufige Fragen

Warum half Mehrfaktorauthentifizierung hier nicht?

MFA schützt den Moment der Anmeldung. Ein gestohlenes Session-Token gehört zu einer Sitzung, die bereits angemeldet ist, der Angreifer musste diese Prüfung also nie passieren.

Reicht Patchen aus?

Nein. Tokens, die vor dem Patch erbeutet wurden, funktionieren weiter, bis die Sitzung endet. Citrix schreibt deshalb ausdrücklich vor, nach dem Patchen alle aktiven und persistenten Sitzungen zu beenden; die Untersuchungsempfehlungen von NetScaler nennen die Befehle dafür, etwa kill aaa session -all und clear lb persistentSessions.

Wie erkenne ich, ob es uns getroffen hat?

Suchen Sie in den Logs nach Sitzungen, die von einer anderen IP-Adresse oder einem anderen Gerät fortgesetzt werden als dort, wo sie begannen, und nach Anmeldungen, die den MFA-Schritt überspringen.

Verwandte Artikel

Zum Suchen / drücken · Esc