CVE 2026 3055 adalah kecacatan memory overread kritikal (CVSS 9.3) pada Citrix NetScaler ADC dan Gateway yang membenarkan penyerang tanpa pengesahan mencuri token sesi aktif, kelayakan LDAP, dan kunci SAML dari ingata... Eksploitasi di alam liar dikesan hanya 4 hari selepas Citrix mengeluarkan tampalan pada 23 Mac 2...
Research answer

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is CVE-2026-8451, a newly disclosed memory-disclosure vulnerability in Citrix NetScaler appl. Article summary: **Correction:** The CVE you asked about — **CVE-2026-8451** — does not appear in any current security advisory or disclosure. The vulnerability being actively discussed under the "CitrixBleed 3" name is **CVE-2026-3055**. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
Pembetulan Penting: Tiada kelemahan yang dikenali sebagai CVE-2026-8451 wujud dalam mana-mana nasihat keselamatan semasa. Kecacatan yang dibincangkan secara umum di bawah nama "CitrixBleed 3" ialah CVE-2026-3055 (bersama CVE-2026-4368). Artikel ini merangkumi CVE-2026-3055 secara eksklusif.
CVE-2026-3055 adalah kelemahan memory overread pra-pengesahan kritikal (CVSS 9.3) dalam Citrix NetScaler ADC dan NetScaler Gateway . Ia membenarkan penyerang jauh tanpa pengesahan membocorkan data sensitif dari ingatan peranti, termasuk token sesi aktif dan kelayakan. Citrix mendedahkan kecacatan ini pada 23 Mac 2026 melalui nasihat CTX696300
. Ia adalah yang ketiga dalam siri kelemahan "Bleed" yang berkaitan, selepas CVE-2023-4966 ("CitrixBleed") dan CVE-2025-5777 ("CitrixBleed 2")
.
Pengesahan input yang tidak mencukupi membawa kepada bacaan ingatan di luar batas (CWE-125) . Peranti gagal mengesahkan parameter tertentu dalam permintaan pengesahan SAML dan WS-Federation dengan betul.
/saml/login tanpa medan AssertionConsumerServiceURL/wsfed/passive?wctx dengan nilai wctx kosong Permintaan rosak ini mencetuskan overread, dan peranti mengembalikan kandungan ingatan dalam respons HTTPnya .
Eksploitasi digambarkan sebagai "sangat mudah" — satu permintaan HTTP GET atau POST tanpa pengesahan sudah memadai . Tiada alat khas, pengesahan, atau interaksi pengguna diperlukan
.
Data yang dibocorkan muncul dalam pengekodan base64 di dalam respons NSC_TASS .
Penyerang menggunakan ribuan IP proksi kediaman untuk menjalankan peninjauan dan eksploitasi, menjadikan sekatan IP sumber tidak berkesan .
watchTowr melaporkan IP sumber tertentu yang dikaitkan dengan kumpulan aktor ancaman yang memulakan eksploitasi pada 27 Mac .
GreyNoise dan platform risikan ancaman lain mengesan imbasan besar-besaran untuk endpoint yang terdedah (/saml/login, /wsfed/passive) dalam beberapa hari selepas pendedahan .
Penyerang boleh mencuri token sesi aktif dari ingatan dan menggunakannya semula untuk mengesahkan sebagai mana-mana pengguna aktif, memintas sepenuhnya pengesahan berbilang faktor .
Kelayakan ikatan LDAP dan kunci penandatanganan SAML dalam ingatan juga boleh dieksfiltrasi, membolehkan pergerakan sisi dan akses berterusan .
Oleh kerana kecacatan ini membocorkan bahan dari laluan pembekal identiti, penggantian semua rahsia yang "disentuh" oleh laluan itu diperlukan selepas insiden .
Semua实例 NetScaler ADC dan NetScaler Gateway yang dikonfigurasikan sebagai pelayan maya Gateway atau AAA (peranan pembekal identiti yang terdedah ke internet) terjejas .
Gunakan versi tetap yang dikeluarkan pada 23 Mac 2026, mengikut nasihat Citrix CTX696300:
Selepas menampal, batalkan semua kuki NSC_AAAC, NSC_TMAS, dan NSC_TASS yang sedia ada dan paksa pengesahan semula untuk setiap pengguna .
Kelayakan ikatan LDAP, kunci penandatanganan SAML, kata laluan akaun perkhidmatan, dan mana-mana rahsia lain yang hadir dalam ingatan peranti semasa tempoh pendedahan .
Pantau untuk:
/saml/login dan /wsfed/passiveAsingkan peranti NetScaler dari rangkaian dalaman jika boleh, dan hadkan sambungan keluar dari peranti .
Jika penampalan ditangguhkan, lumpuhkan endpoint SAML dan WS-Federation pada Gateway atau hadkan akses kepadanya melalui peraturan WAF/proksi songsang. Penampalan adalah satu-satunya pembetulan lengkap .
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
CVE 2026 3055 adalah kecacatan memory overread kritikal (CVSS 9.3) pada Citrix NetScaler ADC dan Gateway yang membenarkan penyerang tanpa pengesahan mencuri token sesi aktif, kelayakan LDAP, dan kunci SAML dari ingata...
CVE 2026 3055 adalah kecacatan memory overread kritikal (CVSS 9.3) pada Citrix NetScaler ADC dan Gateway yang membenarkan penyerang tanpa pengesahan mencuri token sesi aktif, kelayakan LDAP, dan kunci SAML dari ingata... Eksploitasi di alam liar dikesan hanya 4 hari selepas Citrix mengeluarkan tampalan pada 23 Mac 2026, dengan CISA menambahkannya ke katalog KEV pada 31 Mac 2026.
Penyerang menggunakan ribuan proksi kediaman untuk mengelak sekatan IP, menjadikan pengesanan dan penyekatan sumber serangan sangat sukar.