Cụ thể, lỗ hổng nghiêm trọng thứ nhất định danh CVE-2022-27510 có điểm CVSS 9,8 là lỗ hổng bỏ qua xác thực, có thể bị khai thác để chiếm quyền truy cập trái phép vào Gateway. Lỗ hổng thứ hai định danh CVE-2022-27518 có điểm CVSS 9,8 là lỗ hổng thực thi mã từ xa có thể cho phép chiếm quyền kiểm soát các hệ thống bị ảnh hưởng.
Đầu tháng 12, Citrix và Cơ quan An ninh Quốc gia Hoa Kỳ (NSA) đã cảnh báo CVE-2022-27518 đang bị tin tặc khai thác trong thực tế, trong đó có nhóm APT5 được cho là do Trung Quốc bảo trợ.
Các nhà nghiên cứu Fox-IT cho biết hàng nghìn máy chủ Citrix trên internet vẫn chưa được vá, khiến chúng trở thành mục tiêu hấp dẫn của tin tặc.
Cụ thể, hơn 3.500 máy chủ Citrix ADC và Gateway chạy phiên bản 12.1-65.21 bị ảnh hưởng bởi CVE-2022-27518. Hơn 500 máy chủ chạy phiên bản 12.1-63.22 bị ảnh hưởng bởi cả hai lỗ hổng.
Ngoài ra, theo một thống kê hơn 40% máy chủ tại Đan Mạch, Hà Lan, Áo, Đức, Pháp, Singapore, Úc, Anh và Hoa Kỳ đã được cập nhật. Riêng Trung Quốc chỉ ghi nhận 20% trong số gần 550 máy chủ đã cập nhật bản vá.