RealRisk calcula el riesgo inherente: severidad, probabilidad de explotación
y si hay explotación confirmada, sin conocer tu entorno. Para saber si te afecta de verdad, usa
el verificador cuando esté disponible. El riesgo residual, con tu exposición y
tus controles, lo determinas tú.
| Recomendación |
🔴 Parchado inmediato
Explotación activa confirmada, está en el catálogo CISA KEV.
|
| Severidad de riesgo |
Crítica (QDS 98/100)
Explotación activa confirmada (CISA KEV): el riesgo se eleva sobre el CVSS.
|
| Severidad inherente |
Crítica (del CVSS base) |
| CVSS |
9.8 (versión 3.1, Crítica)
|
| Probabilidad de explotación (30 días) |
100.00%
La urgencia viene de la explotación confirmada (KEV), no de este pronóstico.
|
| ¿Explotación activa confirmada? |
Sí, catálogo KEV de CISA
|
Estado de la amenaza
análisis
Explotación masiva desde enero de 2020, apenas se publicaron las pruebas de concepto. Fue uno de los vectores de acceso inicial más usados ese año, incluido el ransomware.
Impacto de la explotación
Un atacante remoto sin autenticación puede ejecutar código en el dispositivo, lo que le da un punto de entrada a la red interna, robo de credenciales y despliegue de webshells persistentes. Por el rol de pasarela del equipo, el compromiso suele ser de alto impacto.
Análisis de la vulnerabilidad
| Requisitos de explotación |
Solo acceso de red a la interfaz del dispositivo expuesta a internet. Sin autenticación ni interacción del usuario. |
| Sistemas y software afectados |
Citrix ADC (NetScaler), Gateway y SD-WAN WANOP en las versiones 10.5, 11.1, 12.0, 12.1 y 13.0 sin las correcciones del proveedor. |
| Cómo funciona el ataque |
Una validación deficiente de rutas permite salir de los directorios permitidos y escribir una plantilla maliciosa que luego el sistema ejecuta, combinando recorrido de directorios con ejecución de código. |
| Información de parchado |
Citrix publicó mitigaciones en diciembre de 2019 y las versiones corregidas en enero de 2020. El parchado consiste en actualizar a las versiones corregidas y revisar el dispositivo en busca de webshells, ya que muchos equipos fueron comprometidos antes de actualizar. |
Detalles técnicos
Plazo de remediación (CISA KEV)
| Nombre de la vulnerabilidad |
Citrix ADC, Gateway, and SD-WAN WANOP Appliance Code Execution Vulnerability |
| Proveedor / Producto |
Citrix · Application Delivery Controller (ADC), Gateway, and SD-WAN WANOP Appliance |
| Conocido / explotado desde |
2021-11-03 (incorporación al catálogo KEV) |
| Fecha límite CISA |
2022-05-03
· vencido hace 1544 días
|
| Acción requerida por CISA |
Apply updates per vendor instructions. |
| Explotación observada |
Explotación masiva observada desde el 11 de enero de 2020, tras la publicación de pruebas de concepto; la vulnerabilidad se había divulgado en diciembre de 2019. |
Inteligencia de amenaza
| Uso en campañas de ransomware |
Sí, asociado a campañas de ransomware conocidas (CISA)
|
| Actores / campañas atribuidas |
La usaron múltiples actores, incluidos operadores de ransomware como Ragnarok y Sodinokibi (REvil) y grupos dedicados al acceso inicial. CISA la lista como asociada a campañas de ransomware. |
| Indicadores de compromiso (IOCs) |
La presencia de archivos de plantilla sospechosos en el directorio /netscaler/portal/templates/ y peticiones con /vpn/../vpns/ en los registros del dispositivo son indicadores clásicos de explotación. |
Referencias técnicas
- packetstormsecurity.com http://packetstormsecurity.com/files/155904/Citrix-Application-Delivery-Controller-Gateway-Remote-Code-Execution.html
- packetstormsecurity.com http://packetstormsecurity.com/files/155905/Citrix-Application-Delivery-Controller-Gateway-Remote-Code-Execution-Traversal.html
- packetstormsecurity.com http://packetstormsecurity.com/files/155930/Citrix-Application-Delivery-Controller-Gateway-10.5-Remote-Code-Execution.html
- packetstormsecurity.com http://packetstormsecurity.com/files/155947/Citrix-ADC-NetScaler-Directory-Traversal-Remote-Code-Execution.html
- packetstormsecurity.com http://packetstormsecurity.com/files/155972/Citrix-ADC-Gateway-Path-Traversal.html
- badpackets.net https://badpackets.net/over-25000-citrix-netscaler-endpoints-vulnerable-to-cve-2019-19781/
- forms.gle https://forms.gle/eDf3DXZAv96oosfj6
- support.citrix.com https://support.citrix.com/article/CTX267027