CVE 2026 3055 er en kritisk (CVSS 9.3) pre autentiserings sårbarhet i Citrix NetScaler ADC og Gateway som lar uautoriserte angripere lekke aktive sesjonsnøkler, LDAP påloggingsdetaljer og andre hemmeligheter fra minnet. Sårbarheten ble offentliggjort 23.
Research answer

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is CVE-2026-8451, a newly disclosed memory-disclosure vulnerability in Citrix NetScaler appl. Article summary: **Correction:** The CVE you asked about — **CVE-2026-8451** — does not appear in any current security advisory or disclosure. The vulnerability being actively discussed under the "CitrixBleed 3" name is **CVE-2026-3055**. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
Korreksjon: Det finnes ingen sårbarhet med CVE-2026-8451 i noen kjente sikkerhetsråd. Feilen som omtales som "CitrixBleed 3" er CVE-2026-3055 (sammen med CVE-2026-4368). Denne artikkelen dekker kun CVE-2026-3055.
CVE-2026-3055 er en kritisk (CVSS 9,3) pre-autentiserings minneoverlesingssårbarhet i Citrix NetScaler ADC og NetScaler Gateway . Den lar en uautentisert ekstern angriper lekke sensitiv data fra enhetens minne, inkludert aktive sesjonsnøkler og påloggingsdetaljer. Citrix offentliggjorde feilen 23. mars 2026 via sikkerhetsråd CTX696300
. Det er den tredje i en serie av relaterte "Bleed"-sårbarheter, etter CVE-2023-4966 ("CitrixBleed") og CVE-2025-5777 ("CitrixBleed 2")
.
Utilstrekkelig input-validering fører til en minneavlesning utenfor grensene (CWE-125) . Enheten validerer ikke spesifikke parametere i SAML- og WS-Federation-autentiseringsforespørsler på riktig måte.
/saml/login uten feltet AssertionConsumerServiceURL/wsfed/passive?wctx med en tom wctx-verdi Disse misdannede forespørslene utløser en overlesing, og enheten returnerer minneinnhold i HTTP-svaret .
Utnyttelse beskrives som "trivielt enkel" – en enkelt uautentisert HTTP GET- eller POST-forespørsel er tilstrekkelig . Ingen spesialverktøy, autentisering eller brukerinteraksjon er nødvendig
.
Lekkasjen vises base64-kodet i NSC_TASS-svaret .
Angripere brukte tusenvis av boligproxy-IP-er for å gjennomføre rekognosering og utnyttelse, noe som gjorde blokkering basert på kilde-IP ineffektiv .
watchTowr rapporterte spesifikke kilde-IP-er knyttet til kjente trusselaktørgrupper som startet utnyttelse 27. mars .
GreyNoise og andre trusselinformasjonsplattformer oppdaget masseskanning av sårbare endepunkter (/saml/login, /wsfed/passive) i løpet av dager etter offentliggjøring .
Angripere kan stjele aktive sesjonsnøkler fra minnet og gjenbruke dem for å autentisere seg som enhver aktiv bruker, og dermed fullstendig omgå tofaktorautentisering .
LDAP-bindingspåloggingsdetaljer og SAML-signeringsnøkler i minnet kan også eksfiltreres, noe som muliggjør lateral bevegelse og vedvarende tilgang .
Fordi feilen lekker materiale fra identitetsleverandør-stien, er rotasjon av alle hemmeligheter som "berøres" av den stien nødvendig etter et hendelsesforløp .
Alle NetScaler ADC- og NetScaler Gateway-instanser som er konfigurert som en Gateway- eller AAA-virtuell server (internettvendt identitetsleverandørrolle) er berørt .
Bruk de fik sede versjonene som ble sluppet 23. mars 2026, i henhold til Citrix sikkerhetsråd CTX696300:
Etter oppgradering, ugyldiggjør alle eksisterende NSC_AAAC-, NSC_TMAS- og NSC_TASS-cookies og tving re-autentisering av alle brukere .
LDAP-bindingspåloggingsdetaljer, SAML-signeringsnøkler, tjenestekonto-passord og andre hemmeligheter som var til stede i enhetens minne i eksponeringsvinduet .
Overvåk for:
/saml/login og /wsfed/passive-endepunkteneIsoler NetScaler-enheter fra det interne nettverket der det er mulig, og begrens utgående tilkobling fra enheten .
Hvis oppgradering blir forsinket, deaktiver SAML- og WS-Federation-endepunkter på Gatewayen eller begrens tilgang til dem via WAF/reverse-proxy-regler. Oppgradering er den eneste fullstendige løsningen .
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
CVE 2026 3055 er en kritisk (CVSS 9.3) pre autentiserings sårbarhet i Citrix NetScaler ADC og Gateway som lar uautoriserte angripere lekke aktive sesjonsnøkler, LDAP påloggingsdetaljer og andre hemmeligheter fra minnet.
CVE 2026 3055 er en kritisk (CVSS 9.3) pre autentiserings sårbarhet i Citrix NetScaler ADC og Gateway som lar uautoriserte angripere lekke aktive sesjonsnøkler, LDAP påloggingsdetaljer og andre hemmeligheter fra minnet. Sårbarheten ble offentliggjort 23. mars 2026, og utnyttelse i det fri ble bekreftet allerede 27.
Angripere bruker tusenvis av bolig proxy IP er for å unngå blokkering, og masseskanner etter utsatte enheter.