Sploitus

Exploit for CVE-2026-3055

kitploit · 2026-09-02

Exploit Code

MARKDOWN158 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-0XBLACKASH-CVE-2026-3055
# 🔥 NetScalerBleed2: критическое чтение памяти без аутентификации в Citrix NetScaler (CVE-2026-3055)

![citrix-netscaler-cve-2026-3055 Ch9T1sNR](https://assets.kitploit.com/production/public/readmes/42492/c36e479a6f51ac57c2b832fc5808412a1699279c5b6664b764527022bafde93e.png)

![Critical](https://img.shields.io/badge/Severity-Critical-red?style=for-the-badge) ![CVSS](https://img.shields.io/badge/CVSS-9.3-red?style=for-the-badge) ![Citrix](https://img.shields.io/badge/Vendor-Citrix-00A2ED?style=for-the-badge&logo=citrix) ![Published](https://img.shields.io/badge/Published-March%2023,%202026-blue?style=for-the-badge)

**Неаутентифицированное чтение памяти за пределами буфера (утечка памяти)**  
**Только на устройствах, настроенных как SAML-провайдер идентификации (IdP)**

* * *

### 📋 Обзор

**CVE-2026-3055** — это **критическая** уязвимость чтения за пределами выделенной памяти (CWE-125) в **Citrix NetScaler ADC** и **NetScaler Gateway**.

Она вызвана **недостаточной валидацией входных данных** при обработке SAML. **Неаутентифицированный** удалённый злоумышленник может вызвать перечитывание памяти, что приведёт к утечке чувствительных данных из памяти устройства — включая **активные токены сессий** , учётные данные или другие секреты при определённых условиях.

Это последняя уязвимость из семейства утечек памяти «CitrixBleed».

> **Ключевое условие** : Устройство **должно** быть явно настроено как **SAML-провайдер идентификации (IdP)**. Конфигурации по умолчанию и установки без роли SAML IdP **не затронуты**.

Активная разведка против этой уязвимости уже наблюдается в реальных атаках.

* * *

### 🔍 Технические детали

  * **CVE ID** : CVE-2026-3055
  * **Рекомендация Citrix** : CTX696300
  * **Серьёзность** : Критическая
  * **Оценка CVSS v4.0** : **9.3** (AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L)
  * **Тип уязвимости** : Чтение за пределами буфера (перечитывание памяти) из-за недостаточной валидации входных данных
  * **Затронутый компонент** : Логика обработки SAML-провайдера идентификации (IdP)
  * **Вектор атаки** : Удалённые, неаутентифицированные HTTP/S-запросы к SAML-эндпоинтам
  * **Требуется аутентификация** : Нет
  * **Взаимодействие с пользователем** : Нет
  * **Воздействие** : Утечка чувствительного содержимого памяти (токены сессий, cookie, потенциальные учётные данные или ключи)
  * **Обнаружено** : Внутренней командой безопасности Citrix
  * **Статус эксплуатации** : 
    * Публичного Proof-of-Concept (PoC) ещё не выпущено
    * Подтверждённой эксплуатации в реальных атаках нет (по состоянию на 29 марта 2026 г.)
    * Активная разведка/сканирование продолжается



* * *

### 📊 Затронутые версии

Продукт| Затронутые версии| Исправлено в  
---|---|---  
NetScaler ADC / Gateway| 14.1 до 14.1-66.59| 14.1-66.59 и новее  
NetScaler ADC / Gateway| 13.1 до 13.1-62.23| 13.1-62.23 и новее  
NetScaler ADC (FIPS / NDcPP)  
  
  * **Не затронуты** : Управляемые Citrix облачные экземпляры
  * **Не затронуты** : Устройства **без** конфигурации SAML IdP



* * *

### 🛠️ Как злоумышленники эксплуатируют эту уязвимость

**Схема эксплуатации (обзорно)** :

  1. **Разведка**  
Злоумышленники сканируют доступные устройства NetScaler и проверяют конфигурацию SAML IdP (часто отправляя тестовые запросы к SAML-эндпоинтам или выискивая характерные шаблоны ответов).

  2. **Запуск ошибки**  
Злоумышленник отправляет **специально сформированный SAML-запрос** (обычно к эндпоинту SAML IdP) с повреждёнными или избыточно большими входными данными, которые обходят проверки длины/формата.

  3. **Перечитывание памяти**  
Из-за недостаточной проверки границ устройство считывает данные за пределами предназначенного буфера и включает соседнее содержимое памяти в ответ.

  4. **Утечка данных**  
Утёкшая память может содержать:

     * Активные токены сессий / cookie
     * Учётные данные пользователей или данные сессий
     * Другую чувствительную информацию из памяти
  5. **Пост-эксплуатация**  
С похищенными токенами сессий злоумышленники могут захватывать активные сессии, обходить MFA или перемещаться по инфраструктуре без необходимости в учётных данных.




**Требования для успешной эксплуатации** :

  * Цель должна быть настроена как **SAML-провайдер идентификации** (`add authentication samlIdPProfile`)
  * Сетевая доступность SAML-эндпоинта (обычно доступного из интернета)
  * Аутентификация не требуется — полностью без аутентификации



**Примечание** : На данный момент публичного эксплойта не существует. Однако после выпуска PoC (или обратной разработки патча) ожидается, что эксплуатация станет простой и автоматизированной, как и в случае с предыдущими уязвимостями CitrixBleed.

* * *

### ✅ Устранение

**Рекомендуется немедленное действие** :

  1. **Обновитесь** до исправленной сборки: 
     * 14.1 → **14.1-66.59** или новее
     * 13.1 → **13.1-62.23** или новее
  2. Проверьте, уязвимо ли устройство: 

root@kitploit:~
         
         show running-config | grep -i samlIdPProfile
         

или найдите команду: `add authentication samlIdPProfile`
  3. Если невозможно установить патч немедленно: 
     * Временно **отключите** функциональность SAML IdP
     * Ограничьте доступ к SAML-эндпоинтам через межсетевой экран / WAF
  4. Отслеживайте журналы на предмет подозрительных SAML-запросов.



**Официальная рекомендация** :  
CTX696300 – Бюллетень безопасности NetScaler ADC и Gateway

* * *

### 🛡️ Рекомендации и меры по снижению риска

  * Установите патчи **срочно** — утечки памяти в NetScaler исторически быстро превращаются в оружие.
  * Ограничьте доступ к управляющим и SAML-эндпоинтам.
  * Используйте сегментацию сети и строгие правила WAF/IPS.
  * Регулярно проверяйте конфигурации SAML и аутентификации.
  * Включите подробное журналирование и отслеживайте аномальные ответы.



* * *

### 📚 Ссылки

  * Официальный бюллетень безопасности Citrix (CTX696300)
  * NVD – CVE-2026-3055
  * Анализ Rapid7
  * Блог Arctic Wolf
  * The Hacker News – Наблюдается активная разведка



* * *

**Этот репозиторий предназначен только для защитных целей, повышения осведомлённости и образования.**  
Код эксплойта здесь не предоставляется.

⭐ Поставьте звезду этому репозиторию, если он помог вам оставаться в безопасности!  
Вклад, исправления и новые IOC приветствуются через Pull Requests.

_Последнее обновление: 29 марта 2026 г._