CVE-2023-4966

Citrix NetScaler ADC y Gateway (Citrix Bleed): fuga de información que permite secuestrar sesiones

RealRisk calcula el riesgo inherente: severidad, probabilidad de explotación y si hay explotación confirmada, sin conocer tu entorno. Para saber si te afecta de verdad, usa el verificador cuando esté disponible. El riesgo residual, con tu exposición y tus controles, lo determinas tú.

Recomendación 🔴 Parchado inmediato Explotación activa confirmada, está en el catálogo CISA KEV.
Severidad de riesgo Crítica (QDS 94/100) Explotación activa confirmada (CISA KEV): el riesgo se eleva sobre el CVSS.
Severidad inherente Crítica (del CVSS base)
CVSS 9.4 (versión 3.1, Crítica)
Probabilidad de explotación (30 días) 100.00%
La urgencia viene de la explotación confirmada (KEV), no de este pronóstico.
¿Explotación activa confirmada? Sí, catálogo KEV de CISA

Estado de la amenaza análisis

Explotación activa confirmada; figura en el catálogo CISA KEV, que además marca uso conocido en campañas de ransomware.

Impacto de la explotación

El equipo divulga contenido de memoria que incluye tokens de sesión válidos. Un atacante secuestra sesiones ya autenticadas, evita el segundo factor y accede a la VPN y a los recursos como un usuario legítimo.

Análisis de la vulnerabilidad

Requisitos de explotación No requiere credenciales. Afecta a equipos configurados como Gateway o como servidor AAA.
Sistemas y software afectados NetScaler ADC y NetScaler Gateway configurados como Gateway (VPN vserver, ICA Proxy, CVPN, RDP Proxy) o como servidor AAA.
Cómo funciona el ataque Una petición provoca que el dispositivo devuelva más memoria de la prevista en la respuesta, exponiendo tokens de sesión de usuarios autenticados.
Información de parchado Citrix publicó las versiones corregidas. El parchado consiste en actualizar y, muy importante, terminar todas las sesiones activas: los tokens ya robados siguen siendo válidos aunque se aplique el parche. Priorizarlo por el plazo de CISA y el uso en ransomware.

Detalles técnicos

Fecha de publicación 10/10/2023
Última actualización 17/06/2026
Vector CVSS CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L
Clasificación CWE CWE-119: Improper Restriction of Operations within the Bounds of a Memory Buffer

Plazo de remediación (CISA KEV)

Nombre de la vulnerabilidad Citrix NetScaler ADC and NetScaler Gateway Buffer Overflow Vulnerability
Proveedor / Producto Citrix · NetScaler ADC and NetScaler Gateway
Conocido / explotado desde 2023-10-18 (incorporación al catálogo KEV)
Fecha límite CISA 2023-11-08 · vencido hace 991 días
Acción requerida por CISA Apply mitigations and kill all active and persistent sessions per vendor instructions [https://www.netscaler.com/blog/news/cve-2023-4966-critical-security-update-now-available-for-netscaler-adc-and-netscaler-gateway/] OR discontinue use of the product if mitigations are unavailable.
Explotación observada Sin fecha pública de primera explotación observada

Inteligencia de amenaza

Uso en campañas de ransomware Sí, asociado a campañas de ransomware conocidas (CISA)
Actores / campañas atribuidas El catálogo CISA KEV marca uso conocido en campañas de ransomware, sin atribución pública a un grupo específico.
Indicadores de compromiso (IOCs) Sin IOCs públicos conocidos

Referencias técnicas

  • packetstormsecurity.com http://packetstormsecurity.com/files/175323/Citrix-Bleed-Session-Token-Leakage-Proof-Of-Concept.html
  • support.citrix.com https://support.citrix.com/article/CTX579459
  • packetstormsecurity.com http://packetstormsecurity.com/files/175323/Citrix-Bleed-Session-Token-Leakage-Proof-Of-Concept.html
  • support.citrix.com https://support.citrix.com/article/CTX579459
  • CISA https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-4966