CitrixBleed 3: Ny kritisk sårbarhed i NetScaler udnyttes allerede
CVE 2026 3055 er en kritisk (CVSS 9.3) hukommelsesoverlæsningssårbarhed i Citrix NetScaler ADC og Gateway, der giver uautoriserede angribere mulighed for at lække aktive sessions tokens, LDAP legitimationsoplysninger... Sårbarheden blev offentliggjort 23.
CVE 2026 3055 er en kritisk (CVSS 9.3) hukommelsesoverlæsningssårbarhed i Citrix NetScaler ADC og Gateway, der giver uautoriserede angribere mulighed for at lække aktive sessions tokens, LDAP legitimationsoplysninger...
Sårbarheden blev offentliggjort 23. marts 2026, og allerede 4 dage senere observerede watchTowr Labs aktiv udnyttelse fra kendte trusselsaktører.
Angrebene udnytter bolig proxy netværk med tusindvis af IP adresser, hvilket gør blokering baseret på kilde IP ineffektiv.
Opdater til de rettede versioner (14.1 66.59 eller nyere) inden for 24 48 timer, roter alle sessions tokens og hemmeligheder i identitetsstien, og implementer detektionssignaturer for mistænkelig trafik.
Search & fact-check with cited sources for What is CVE-2026-8451, a newly disclosed memory-disclosure vulnerability in Citrix NetScaler applCVE-2026-3055 represents the third major memory disclosure vulnerability in the Citrix NetScaler Bleed series, carrying a CVSS score of 9.3 and enabling unauthenticated session token theft.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is CVE-2026-8451, a newly disclosed memory-disclosure vulnerability in Citrix NetScaler appl. Article summary: **Correction:** The CVE you asked about — **CVE-2026-8451** — does not appear in any current security advisory or disclosure. The vulnerability being actively discussed under the "CitrixBleed 3" name is **CVE-2026-3055**. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
openai.com
Hvad er CVE-2026-3055?
CVE-2026-3055 er en kritisk (CVSS 9.3) hukommelsesoverlæsningssårbarhed før godkendelse i Citrix NetScaler ADC og NetScaler Gateway . Den gør det muligt for en uautoriseret fjernangriber at lække følsomme data fra apparatets hukommelse, herunder aktive sessions-tokens og legitimationsoplysninger. Citrix offentliggjorde sårbarheden den 23. marts 2026 via advisories CTX696300 . Det er den tredje i en række af relaterede "Bleed"-sårbarheder efter CVE-2023-4966 ("CitrixBleed") og CVE-2025-5777 ("CitrixBleed 2") .
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "CitrixBleed 3: Ny kritisk sårbarhed i NetScaler udnyttes allerede"?
CVE 2026 3055 er en kritisk (CVSS 9.3) hukommelsesoverlæsningssårbarhed i Citrix NetScaler ADC og Gateway, der giver uautoriserede angribere mulighed for at lække aktive sessions tokens, LDAP legitimationsoplysninger...
What are the key points to validate first?
CVE 2026 3055 er en kritisk (CVSS 9.3) hukommelsesoverlæsningssårbarhed i Citrix NetScaler ADC og Gateway, der giver uautoriserede angribere mulighed for at lække aktive sessions tokens, LDAP legitimationsoplysninger... Sårbarheden blev offentliggjort 23. marts 2026, og allerede 4 dage senere observerede watchTowr Labs aktiv udnyttelse fra kendte trusselsaktører.
What should I do next in practice?
Angrebene udnytter bolig proxy netværk med tusindvis af IP adresser, hvilket gør blokering baseret på kilde IP ineffektiv.
Utilstrækkelig inputvalidering fører til en uden for grænserne-hukommelseslæsning (CWE-125) . Apparatet validerer ikke korrekt specifikke parametre i SAML- og WS-Federation-godkendelsesanmodninger.
Angrebsvektorer
Send en misdannet HTTP-anmodning til /saml/login uden feltet AssertionConsumerServiceURL
Send en misdannet anmodning til /wsfed/passive?wctx med en tom wctx-værdi
Disse misdannede anmodninger udløser en overlæsning, og apparatet returnerer hukommelsesindhold i sit HTTP-svar .
Udnyttelsens kompleksitet
Udnyttelsen beskrives som "trivielt enkel" – en enkelt uautoriseret HTTP GET- eller POST-anmodning er tilstrækkelig . Der kræves ingen særlige værktøjer, godkendelse eller brugerinteraktion .
Lækkede data vises base64-kodet i NSC_TASS-svaret .
Udnyttelsestidslinje
Dato
Hændelse
2026-03-23
Citrix offentliggør advisory CTX696300 og udgiver rettelser
2026-03-27
watchTowr Labs bekræfter aktiv rekognoscering og udnyttelse fra kendte trusselsaktører – kun 4 dage efter offentliggørelsen
2026-03-30
Flere sikkerhedsfirmaer bekræfter offentligt aktiv udnyttelse i naturen
~2026-03-31
CISA tilføjer CVE-2026-3055 til sin KEV-katalog
2026-04–maj
Massescanningsaktivitet observeres; proof-of-concept- og udnyttelseskode cirkulerer bredt
Tidlig juni 2026
Storskalakampagne med udnyttelse går ind i en ny bølge og målretter upatchede apparater i stor stil
Angrebsinfrastruktur
Bolig-proxy-netværk
Angribere brugte tusindvis af bolig-proxy-IP'er til at udføre rekognoscering og udnyttelse, hvilket gør blokering baseret på kilde-IP ineffektiv .
Kendte trusselsaktørers IP'er
watchTowr rapporterede specifikke kilde-IP'er knyttet til kendte trusselsaktørgrupper, der begyndte udnyttelse den 27. marts .
Automatiseret scanning
GreyNoise og andre trusselsintelligensplatforme opdagede massescanning efter sårbare slutpunkter (/saml/login, /wsfed/passive) inden for dage efter offentliggørelsen .
Konsekvenser
Sessionskapring og MFA-omgåelse
Angribere kan stjæle aktive sessions-tokens fra hukommelsen og genbruge dem til at godkende som enhver aktiv bruger, hvilket fuldstændigt omgår multifaktorgodkendelse .
Tyveri af legitimationsoplysninger
LDAP-bindingslegitimationsoplysninger og SAML-signeringsnøgler i hukommelsen kan også eksfiltreres, hvilket muliggør lateral bevægelse og vedvarende adgang .
Kompromittering af identitetssti
Fordi fejlen lækker materiale fra identitetsudbyderstien, er rotation af alle hemmeligheder "berørt" af denne sti nødvendig efter en hændelse .
Omfang
Alle NetScaler ADC- og NetScaler Gateway-instanser konfigureret som en Gateway- eller AAA-virtuel server (internetvendt identitetsudbyderrolle) er påvirket .
Afhjælpningsanbefalinger
1. Opdater straks (inden for 24-48 timer for internetvendte apparater)
Anvend de rettede versioner, der blev udgivet den 23. marts 2026, i henhold til Citrix-advisory CTX696300:
NetScaler ADC & Gateway 14.1-66.59 eller nyere
NetScaler ADC & Gateway 14.1-60.58
NetScaler ADC & Gateway 13.1-62.23 eller nyere
NetScaler ADC 13.1-FIPS / NDcPP 13.1-37.262
2. Roter alle sessions-tokens
Empatchningen skal alle eksisterende NSC_AAAC-, NSC_TMAS- og NSC_TASS-cookies ugyldiggøres, og alle brugere skal tvinges til at godkende igen .
3. Roter alle hemmeligheder i identitetsstien
LDAP-bindingslegitimationsoplysninger, SAML-signeringsnøgler, servicekonto-adgangskoder og alle andre hemmeligheder, der var til stede i apparatets hukommelse i eksponeringsvinduet .
4. Implementer detektionssignaturer
Overvåg efter:
Anormale anmodninger til /saml/login og /wsfed/passive-slutpunkter
Usædvanligt store HTTP-svar
Uventet genbrug af sessions-tokens
5. Netværkssegmentering
Isolér NetScaler-apparater fra det interne netværk, hvor det er muligt, og begræns udgående forbindelser fra apparatet .
6. Overvej midlertidige workarounds
Hvis opdateringen bliver forsinket, skal SAML- og WS-Federation-slutpunkter på Gatewayen deaktiveres eller adgangen til dem begrænses via WAF/reverse-proxy-regler. Opdatering er den eneste komplette løsning .