CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2019-19781

Path Traversal w Citrix ADC i Gateway umożliwiający RCE

CVSS 9.8v3.1pub. 2019-12-27upd. 2026-08-12

Krytyczna podatność path traversal wykryta w Citrix Application Delivery Controller (ADC) i Citrix Gateway pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie kodu. Ze względu na brak wymagań dotyczących uwierzytelnienia oraz aktywne wykorzystywanie w atakach, podatność stanowi bezpośrednie zagrożenie dla infrastruktury sieciowej.

Pokaż oryginał (EN)

An issue was discovered in Citrix Application Delivery Controller (ADC) and Gateway 10.5, 11.1, 12.0, 12.1, and 13.0. They allow Directory Traversal.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej walidacji ścieżek dostępu do plików (path traversal / CWE-22), co umożliwia atakującemu wyjście poza dozwolony katalog i odczyt lub zapis plików w nieautoryzowanych lokalizacjach systemu plików urządzenia. Atakujący może skonstruować specjalnie spreparowane żądanie HTTP skierowane do podatnego interfejsu sieciowego urządzenia bez konieczności posiadania jakichkolwiek poświadczeń. Technika path traversal w tym przypadku prowadzi do możliwości zdalnego wykonania kodu (RCE) na dotkniętym urządzeniu.

Skutki

Skuteczne wykorzystanie podatności pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie dowolnego kodu na urządzeniu (RCE), co może skutkować pełnym przejęciem kontroli nad systemem, kradzieżą danych uwierzytelniających użytkowników VPN oraz uzyskaniem dostępu do sieci wewnętrznej organizacji.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Citrix opublikował poprawki bezpieczeństwa dla wszystkich podatnych wersji — zaleca się niezwłoczną aktualizację do załatanych wydań. Do czasu wdrożenia patcha rekomenduje się ograniczenie dostępu do interfejsów zarządzania urządzenia wyłącznie do zaufanych adresów IP.

Kogo dotyczy

Citrix Application Delivery Controller (ADC) i Citrix Gateway w wersjach: 10.5, 11.1, 12.0, 12.1 oraz 13.0

Uwagi

Podatność jest aktywnie exploitowana zgodnie z katalogiem CISA KEV. Dostępnych jest wiele publicznych exploitów, w tym kody PoC demonstrujące zarówno path traversal, jak i RCE (źródła: Packet Storm Security). Data publikacji CVE: 27 grudnia 2019.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Citrix Application Delivery Controller

    HW
    Citrix
    wszystkie wersje
  • Citrix Application Delivery Controller Firmware

    OS
    Citrix
    10.511.112.012.113.0
  • Citrix Gateway

    HW
    Citrix
    wszystkie wersje
  • Citrix Gateway Firmware

    OS
    Citrix
    13.0
  • Citrix Netscaler Gateway

    HW
    Citrix
    wszystkie wersje
  • Citrix Netscaler Gateway Firmware

    OS
    Citrix
    10.511.112.012.1

CISA KEV — szczegółyi

Dostawcai
Citrix
Produkti
Application Delivery Controller (ADC), Gateway, and SD-WAN WANOP Appliance
Data dodania do KEVi
3 listopada 2021
Termin remediation (USA)i
3 maja 2022(po terminie)
Ransomwarei
Aktywne kampanie ransomware używają tej podatności
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Urządzenia Citrix ADC, Citrix Gateway i wiele modeli urządzeń Citrix SD-WAN WANOP zawierają niezdefiniowaną lukę bezpieczeństwa, która mogłaby pozwolić atakującemu bez uwierzytelnienia na wykonanie kodu.

tłumaczenie AI
Pokaż oryginał (EN)

Citrix ADC, Citrix Gateway, and multiple Citrix SD-WAN WANOP appliance models contain an unspecified vulnerability that could allow an unauthenticated attacker to perform code execution.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
☠️WYKORZYSTYWANE W RANSOMWARECISA DEADLINE: 3 maja 2022
Tagi
Path Traversal
CWE
Referencje

Powiązane podatności

CVE-2026-3055CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Citrix NetScaler ADC/Gateway — memory overread przez SAML IDP

CVE-2025-7775CRITICAL9.2⚠ KEVPL ✓ten sam produkt

Przepełnienie pamięci w Citrix NetScaler ADC i Gateway — RCE/DoS

CVE-2025-6543CRITICAL9.2⚠ KEVPL ✓ten sam produkt

Przepełnienie pamięci w Citrix NetScaler ADC i Gateway – RCE/DoS przez VPN

CVE-2025-5777CRITICAL9.3⚠ KEVPL ✓ten sam produkt

CitrixBleed 2 — memory overread w Citrix NetScaler ADC i Gateway

CVE-2023-4966CRITICAL9.4⚠ KEVPL ✓ten sam produkt

Citrix Bleed – wyciek tokenów sesji w NetScaler ADC i Gateway