## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-0XBLACKASH-CVE-2026-3055
# 🔥 NetScalerBleed2: критическое чтение памяти без аутентификации в Citrix NetScaler (CVE-2026-3055)

   
**Неаутентифицированное чтение памяти за пределами буфера (утечка памяти)**
**Только на устройствах, настроенных как SAML-провайдер идентификации (IdP)**
* * *
### 📋 Обзор
**CVE-2026-3055** — это **критическая** уязвимость чтения за пределами выделенной памяти (CWE-125) в **Citrix NetScaler ADC** и **NetScaler Gateway**.
Она вызвана **недостаточной валидацией входных данных** при обработке SAML. **Неаутентифицированный** удалённый злоумышленник может вызвать перечитывание памяти, что приведёт к утечке чувствительных данных из памяти устройства — включая **активные токены сессий** , учётные данные или другие секреты при определённых условиях.
Это последняя уязвимость из семейства утечек памяти «CitrixBleed».
> **Ключевое условие** : Устройство **должно** быть явно настроено как **SAML-провайдер идентификации (IdP)**. Конфигурации по умолчанию и установки без роли SAML IdP **не затронуты**.
Активная разведка против этой уязвимости уже наблюдается в реальных атаках.
* * *
### 🔍 Технические детали
* **CVE ID** : CVE-2026-3055
* **Рекомендация Citrix** : CTX696300
* **Серьёзность** : Критическая
* **Оценка CVSS v4.0** : **9.3** (AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L)
* **Тип уязвимости** : Чтение за пределами буфера (перечитывание памяти) из-за недостаточной валидации входных данных
* **Затронутый компонент** : Логика обработки SAML-провайдера идентификации (IdP)
* **Вектор атаки** : Удалённые, неаутентифицированные HTTP/S-запросы к SAML-эндпоинтам
* **Требуется аутентификация** : Нет
* **Взаимодействие с пользователем** : Нет
* **Воздействие** : Утечка чувствительного содержимого памяти (токены сессий, cookie, потенциальные учётные данные или ключи)
* **Обнаружено** : Внутренней командой безопасности Citrix
* **Статус эксплуатации** :
* Публичного Proof-of-Concept (PoC) ещё не выпущено
* Подтверждённой эксплуатации в реальных атаках нет (по состоянию на 29 марта 2026 г.)
* Активная разведка/сканирование продолжается
* * *
### 📊 Затронутые версии
Продукт| Затронутые версии| Исправлено в
---|---|---
NetScaler ADC / Gateway| 14.1 до 14.1-66.59| 14.1-66.59 и новее
NetScaler ADC / Gateway| 13.1 до 13.1-62.23| 13.1-62.23 и новее
NetScaler ADC (FIPS / NDcPP)
* **Не затронуты** : Управляемые Citrix облачные экземпляры
* **Не затронуты** : Устройства **без** конфигурации SAML IdP
* * *
### 🛠️ Как злоумышленники эксплуатируют эту уязвимость
**Схема эксплуатации (обзорно)** :
1. **Разведка**
Злоумышленники сканируют доступные устройства NetScaler и проверяют конфигурацию SAML IdP (часто отправляя тестовые запросы к SAML-эндпоинтам или выискивая характерные шаблоны ответов).
2. **Запуск ошибки**
Злоумышленник отправляет **специально сформированный SAML-запрос** (обычно к эндпоинту SAML IdP) с повреждёнными или избыточно большими входными данными, которые обходят проверки длины/формата.
3. **Перечитывание памяти**
Из-за недостаточной проверки границ устройство считывает данные за пределами предназначенного буфера и включает соседнее содержимое памяти в ответ.
4. **Утечка данных**
Утёкшая память может содержать:
* Активные токены сессий / cookie
* Учётные данные пользователей или данные сессий
* Другую чувствительную информацию из памяти
5. **Пост-эксплуатация**
С похищенными токенами сессий злоумышленники могут захватывать активные сессии, обходить MFA или перемещаться по инфраструктуре без необходимости в учётных данных.
**Требования для успешной эксплуатации** :
* Цель должна быть настроена как **SAML-провайдер идентификации** (`add authentication samlIdPProfile`)
* Сетевая доступность SAML-эндпоинта (обычно доступного из интернета)
* Аутентификация не требуется — полностью без аутентификации
**Примечание** : На данный момент публичного эксплойта не существует. Однако после выпуска PoC (или обратной разработки патча) ожидается, что эксплуатация станет простой и автоматизированной, как и в случае с предыдущими уязвимостями CitrixBleed.
* * *
### ✅ Устранение
**Рекомендуется немедленное действие** :
1. **Обновитесь** до исправленной сборки:
* 14.1 → **14.1-66.59** или новее
* 13.1 → **13.1-62.23** или новее
2. Проверьте, уязвимо ли устройство:
root@kitploit:~
show running-config | grep -i samlIdPProfile
или найдите команду: `add authentication samlIdPProfile`
3. Если невозможно установить патч немедленно:
* Временно **отключите** функциональность SAML IdP
* Ограничьте доступ к SAML-эндпоинтам через межсетевой экран / WAF
4. Отслеживайте журналы на предмет подозрительных SAML-запросов.
**Официальная рекомендация** :
CTX696300 – Бюллетень безопасности NetScaler ADC и Gateway
* * *
### 🛡️ Рекомендации и меры по снижению риска
* Установите патчи **срочно** — утечки памяти в NetScaler исторически быстро превращаются в оружие.
* Ограничьте доступ к управляющим и SAML-эндпоинтам.
* Используйте сегментацию сети и строгие правила WAF/IPS.
* Регулярно проверяйте конфигурации SAML и аутентификации.
* Включите подробное журналирование и отслеживайте аномальные ответы.
* * *
### 📚 Ссылки
* Официальный бюллетень безопасности Citrix (CTX696300)
* NVD – CVE-2026-3055
* Анализ Rapid7
* Блог Arctic Wolf
* The Hacker News – Наблюдается активная разведка
* * *
**Этот репозиторий предназначен только для защитных целей, повышения осведомлённости и образования.**
Код эксплойта здесь не предоставляется.
⭐ Поставьте звезду этому репозиторию, если он помог вам оставаться в безопасности!
Вклад, исправления и новые IOC приветствуются через Pull Requests.
_Последнее обновление: 29 марта 2026 г._