El Centro Nacional de Ciberseguridad de los Países Bajos (NCSC-NL) ha emitido una advertencia sobre ataques cibernéticos que explotan una vulnerabilidad de seguridad crítica recientemente divulgada (CVE-2025-6543) en productos Citrix NetScaler ADC para comprometer organizaciones en el país. La vulnerabilidad permite el control no intencionado del flujo y la denegación de servicio (DoS) cuando los dispositivos están configurados como Gateway (servidor virtual VPN, ICA Proxy, CVPN, RDP Proxy) o servidor virtual AAA.
El NCSC-NL descubrió la explotación de CVE-2025-6543 dirigida a varias organizaciones críticas dentro de los Países Bajos y las investigaciones están en curso para determinar el alcance del impacto. La vulnerabilidad fue divulgada a finales de junio de 2025, y se lanzaron parches para las siguientes versiones:
* NetScaler ADC y NetScaler Gateway 14.1 anterior a 14.1-47.46
* NetScaler ADC y NetScaler Gateway 13.1 anterior a 13.1-59.19
* NetScaler ADC 13.1-FIPS y NDcPP anterior a 13.1-37.236-FIPS y NDcPP
CVE-2025-6543 ha sido agregado al catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de la Agencia de Ciberseguridad y Seguridad de la Infraestructura (CISA) de EE. UU.
El NCSC-NL describe la actividad como el trabajo de un actor de amenazas sofisticado, y agrega que la vulnerabilidad ha sido explotada como un zero-day desde principios de mayo de 2025, casi dos meses antes de que se hiciera pública, y los atacantes tomaron medidas para borrar rastros en un esfuerzo por ocultar el compromiso. La explotación fue descubierta el 16 de julio de 2025.
Durante la investigación, se encontraron web shells maliciosos en dispositivos Citrix. Para mitigar el riesgo derivado de CVE-2025-6543, se recomienda a las organizaciones aplicar las últimas actualizaciones y terminar las sesiones permanentes y activas ejecutando los siguientes comandos:
* kill icaconnection -all
* kill pcoipConnection -all
* kill aaa session -all
* kill rdp connection -all
* clear lb persistentSessions
Las organizaciones también pueden ejecutar un script shell proporcionado por el NCSC-NL para buscar indicadores de compromiso asociados con la explotación de CVE-2025-6543. La detección de archivos con una extensión .php diferente en las carpetas del sistema Citrix NetScaler puede ser un indicio de abuso. Se recomienda verificar si existen cuentas recién creadas en NetScaler, y específicamente cuentas con derechos elevados.
En INGENIERÍA TELEMÁTICA SAS, recomendamos encarecidamente a todas las organizaciones que utilicen Citrix NetScaler ADC a revisar y aplicar las actualizaciones de seguridad proporcionadas por Citrix a la mayor brevedad posible. Si requiere apoyo en la evaluación de su infraestructura y la aplicación de estas medidas, no dude en contactarnos a través de nuestro formulario de contacto o por los medios habituales si ya es cliente. Estamos aquí para ayudarle a proteger su entorno contra esta y otras amenazas.
Fuente original: Ver aquí