CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2022-27518

RCE bez uwierzytelnienia w Citrix ADC i Citrix Gateway

CVSS 9.8v3.1pub. 2022-12-13upd. 2026-02-25

Podatność umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu na podatnych urządzeniach Citrix Application Delivery Controller (ADC) oraz Citrix Gateway. Ze względu na brak wymogu uwierzytelnienia i krytyczny wynik CVSS 9.8, stanowi bezpośrednie zagrożenie dla infrastruktury sieciowej.

Pokaż oryginał (EN)

Unauthenticated remote arbitrary code execution

🤖 Analiza AI
Jak działa

Podatność wynika z błędu w oprogramowaniu firmware Citrix ADC oraz Citrix Gateway, który pozwala atakującemu na wysłanie specjalnie spreparowanego żądania sieciowego bez konieczności posiadania jakichkolwiek danych uwierzytelniających. Skutkuje to wykonaniem dowolnego kodu po stronie urządzenia. Atak jest możliwy zdalnie przez sieć (wektor sieciowy, niska złożoność), bez interakcji ze strony użytkownika.

Skutki

Atakujący może przejąć pełną kontrolę nad podatnym urządzeniem, uzyskując możliwość odczytu i modyfikacji danych, zakłócenia działania usług oraz potencjalnego użycia urządzenia jako punktu wejścia do dalszej penetracji sieci wewnętrznej.

Mitygacja

Należy niezwłocznie zastosować patche dostępne u producenta zgodnie z biuletynem bezpieczeństwa Citrix CTX474995 (https://support.citrix.com/article/CTX474995). Do czasu aktualizacji zaleca się ograniczenie dostępu do interfejsów zarządzania urządzeń.

Kogo dotyczy

Citrix Application Delivery Controller (ADC) oraz Citrix Gateway — wersje wskazane w referencjach producenta (biuletyn CTX474995)

Uwagi

Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities, co potwierdza aktywne wykorzystywanie jej w środowiskach produkcyjnych.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Citrix Application Delivery Controller

    HW
    Citrix
    wszystkie wersje
  • Citrix Application Delivery Controller Firmware

    OS
    Citrix
    12.1 – 12.1-65.25 (bez)13.0 – 13.0-58.32 (bez)12.1 – 12.1-55.291 (bez)
  • Citrix Gateway

    HW
    Citrix
    wszystkie wersje
  • Citrix Gateway Firmware

    OS
    Citrix
    12.1 – 12.1-65.25 (bez)13.0 – 13.0-58.32 (bez)

CISA KEV — szczegółyi

Dostawcai
Citrix
Produkti
Application Delivery Controller (ADC) and Gateway
Data dodania do KEVi
13 grudnia 2022
Termin remediation (USA)i
3 stycznia 2023(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Citrix Application Delivery Controller (ADC) i Gateway, gdy skonfigurowane z konfiguracją SAML SP lub IdP, zawierają lukę w uwierzytelnianiu, która umożliwia atakującemu wykonanie kodu z uprawnieniami administratora.

tłumaczenie AI
Pokaż oryginał (EN)

Citrix Application Delivery Controller (ADC) and Gateway, when configured with SAML SP or IdP configuration, contain an authentication bypass vulnerability that allows an attacker to execute code as administrator.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 3 stycznia 2023
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2019-19781CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Path Traversal w Citrix ADC i Gateway umożliwiający RCE

CVE-2022-27510CRITICAL9.8PL ✓ten sam produkt

Citrix Gateway / ADC — nieautoryzowany dostęp do funkcji użytkownika Gateway

CVE-2019-18225CRITICAL9.8PL ✓ten sam produkt

Citrix ADC i Gateway — obejście uwierzytelnienia przez interfejs zarządzania

CVE-2018-7218CRITICAL9.8PL ✓ten sam produkt

RCE w funkcji AppFirewall Citrix NetScaler ADC i NetScaler Gateway

CVE-2022-27508HIGH7.5ten sam produkt

Unauthenticated denial of service