CVE 2026 3055 (CVSS 9.3) — критическая уязвимость pre auth memory overread в Citrix NetScaler ADC и Gateway, позволяющая удалённо без аутентификации похищать активные сессионные токены, LDAP учётные данные и ключи под... Эксплуатация началась уже через 4 дня после публикации бюллетеня Citrix (23 марта 2026 г.); CISA...
Ответ на исследование

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is CVE-2026-8451, a newly disclosed memory-disclosure vulnerability in Citrix NetScaler appl. Article summary: **Correction:** The CVE you asked about — **CVE-2026-8451** — does not appear in any current security advisory or disclosure. The vulnerability being actively discussed under the "CitrixBleed 3" name is **CVE-2026-3055**. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
Важное уточнение: Уязвимости с номером CVE-2026-8451 в текущих бюллетенях безопасности не существует. Проблема, известная как "CitrixBleed 3", имеет идентификатор CVE-2026-3055 (с сопутствующей CVE-2026-4368). Вся информация ниже относится именно к CVE-2026-3055.
CVE-2026-3055 — это критическая (CVSS 9.3) уязвимость переполнения памяти (memory overread) без предварительной аутентификации в Citrix NetScaler ADC и Citrix NetScaler Gateway . Удалённый неавторизованный злоумышленник может заставить устройство раскрыть данные из оперативной памяти, включая сессионные токены и учётные данные. Компания Citrix раскрыла подробности 23 марта 2026 года в бюллетене CTX696300
. Это третья крупная уязвимость из серии "Bleed" после CVE-2023-4966 ("CitrixBleed") и CVE-2025-5777 ("CitrixBleed 2")
.
Недостаточная проверка входных данных приводит к чтению за границами буфера (CWE-125) . Устройство некорректно обрабатывает определённые параметры в запросах аутентификации по протоколам SAML и WS-Federation.
/saml/login без поля AssertionConsumerServiceURL/wsfed/passive?wctx с пустым значением wctx Такие манипуляции заставляют устройство отвечать содержимым оперативной памяти в HTTP-ответе .
Эксплуатация описывается как "тривиально простая" — достаточно одного GET- или POST-запроса без аутентификации . Не требуется специальных инструментов, аутентификации или взаимодействия с пользователем
.
Утёкшие данные, как правило, закодированы в Base64 внутри ответа NSC_TASS .
Злоумышленники используют тысячи IP-адресов резидентных прокси для разведки и эксплуатации, делая блокировку по IP-адресу неэффективной .
watchTowr сообщила о конкретных IP-адресах, принадлежащих известным группам, которые начали эксплуатацию 27 марта .
GreyNoise и другие платформы киберразведки зафиксировали массовое сканирование уязвимых конечных точек (/saml/login, /wsfed/passive) в течение нескольких дней после раскрытия уязвимости .
Злоумышленники могут украсть активные сессионные токены из памяти устройства и использовать их для аутентификации от имени любого активного пользователя, полностью обходя многофакторную аутентификацию (MFA) .
LDAP-учётные данные и ключи подписи SAML также могут быть извлечены из памяти, что позволяет атакующим перемещаться по сети и закрепляться в инфраструктуре .
Поскольку уязвимость раскрывает данные из пути Identity Provider, после инцидента требуется ротация всех секретов, "затронутых" этим путём .
Уязвимы все экземпляры NetScaler ADC и Gateway, настроенные как Gateway или AAA-виртуальный сервер (выполняющие роль публичного Identity Provider) .
Применить исправленные версии от 23 марта 2026 г. согласно бюллетеню CTX696300:
После установки патча необходимо аннулировать все существующие cookies NSC_AAAC, NSC_TMAS и NSC_TASS и принудительно заставить всех пользователей пройти повторную аутентификацию .
LDAP-учётные данные, ключи подписи SAML, пароли сервисных учётных записей и любые другие секреты, которые находились в памяти устройства во время возможной эксплуатации .
Отслеживать:
/saml/login и /wsfed/passiveИзолировать устройства NetScaler от внутренней сети, насколько это возможно, и ограничить исходящие соединения с устройства .
Если патч невозможно установить немедленно, временно отключите конечные точки SAML и WS-Federation на Gateway или ограничьте доступ к ним через WAF/обратный прокси. Внимание: установка патча остаётся единственным полным решением .
Studio Global AI
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
CVE 2026 3055 (CVSS 9.3) — критическая уязвимость pre auth memory overread в Citrix NetScaler ADC и Gateway, позволяющая удалённо без аутентификации похищать активные сессионные токены, LDAP учётные данные и ключи под...
CVE 2026 3055 (CVSS 9.3) — критическая уязвимость pre auth memory overread в Citrix NetScaler ADC и Gateway, позволяющая удалённо без аутентификации похищать активные сессионные токены, LDAP учётные данные и ключи под... Эксплуатация началась уже через 4 дня после публикации бюллетеня Citrix (23 марта 2026 г.); CISA добавила уязвимость в каталог KEV к концу марта
Для эксплуатации достаточно одного GET или POST запроса к /saml/login или /wsfed/passive с повреждёнными параметрами — не требуются специальные инструменты или аутентификация