يؤدي التحقق غير الكافي من المدخلات إلى قراءة ذاكرة خارج الحدود (CWE-125) . يفشل الجهاز في التحقق بشكل صحيح من معاملات محددة في طلبات مصادقة SAML وWS-Federation.
تؤدي هذه الطلبات المشوهة إلى قراءة زائدة للذاكرة، ويعيد الجهاز محتويات الذاكرة في استجابة HTTP الخاصة به .
يُوصف الاستغلال بأنه "بسيط بشكل تافه" — طلب HTTP GET أو POST واحد غير مصادق عليه كافٍ . لا يتطلب أي أدوات خاصة أو مصادقة أو تفاعل من المستخدم
.
استخدم المهاجمون آلاف عناوين IP للوكلاء السكنيين لإجراء الاستطلاع والاستغلال، مما جعل حظر IP المصدر غير فعال .
اكتشفت GreyNoise ومنصات استخبارات التهديدات الأخرى مسحًا جماعيًا لنقاط النهاية الضعيفة (/saml/login، /wsfed/passive) في غضون أيام من الإفصاح .
يمكن للمهاجمين سرقة رموز الجلسة النشطة من الذاكرة وإعادة استخدامها للمصادقة كأي مستخدم نشط، متجاوزين تمامًا المصادقة متعددة العوامل .
يمكن أيضًا تسريب بيانات اعتماد ربط LDAP ومفاتيح توقيع SAML الموجودة في الذاكرة، مما يتيح الحركة الجانبية والوصول المستمر .
نظرًا لأن الثغرة تسرب مواد من مسار مزود الهوية، فإن تدوير جميع الأسرار التي "لمسها" هذا المسار مطلوب بعد الحادث .
تتأثر جميع مثيلات NetScaler ADC وNetScaler Gateway التي تم تكوينها كخادم افتراضي Gateway أو AAA (دور مزود هوية مواجه للإنترنت) .
طبّق الإصدارات المُصححة الصادرة في 23 مارس 2026، وفقًا لنشرة Citrix CTX696300:
بعد التصحيح، قم بإبطال جميع ملفات تعريف الارتباط NSC_AAAC وNSC_TMAS وNSC_TASS الحالية وفرض إعادة المصادقة لكل مستخدم .
بيانات اعتماد ربط LDAP ومفاتيح توقيع SAML وكلمات مرور حسابات الخدمة وأي أسرار أخرى كانت موجودة في ذاكرة الجهاز خلال فترة التعرض .
راقب ما يلي:
إذا تأخر التصحيح، قم بتعطيل نقاط نهاية SAML وWS-Federation على Gateway أو قيد الوصول إليها عبر قواعد WAF/الخادم الوكيل العكسي. التصحيح هو الحل الكامل الوحيد .