CVE 2026 3055 – критична вразливість (CVSS 9.3) Citrix NetScaler ADC та Gateway, що дозволяє неавтентифікованому атакуючому викрасти активні сесійні токени, LDAP облікові дані та ключі підпису SAML з оперативної пам'я... Експлуатація «тривіально проста» – достатньо одного HTTP запиту без автентифікації; перші атаки...
Research answer

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is CVE-2026-8451, a newly disclosed memory-disclosure vulnerability in Citrix NetScaler appl. Article summary: **Correction:** The CVE you asked about — **CVE-2026-8451** — does not appear in any current security advisory or disclosure. The vulnerability being actively discussed under the "CitrixBleed 3" name is **CVE-2026-3055**. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
Важливе уточнення: У публічному просторі цю вразливість помилково називають CVE-2026-8451, однак правильний ідентифікатор – CVE 2026-3055 (разом із супутньою CVE-2026-4368). У статті розглядається саме CVE-2026-3055.
CVE-2026-3055 – це критична (CVSS 9.3) вразливість типу «читання за межами буфера» (memory overread) у Citrix NetScaler ADC та NetScaler Gateway . Вона дозволяє неавтентифікованому віддаленому атакуючому витікати конфіденційні дані з пам'яті пристрою, зокрема активні сесійні токени та облікові дані.
Citrix оприлюднила інформацію про вразливість 23 березня 2026 року в бюлетені безпеки CTX696300 . Це третя вразливість у серії «Bleed», після CVE-2023-4966 («CitrixBleed») та CVE-2025-5777 («CitrixBleed 2»)
.
Недостатня перевірка вхідних даних призводить до читання пам'яті за межами виділеного буфера (CWE-125) . Пристрій некоректно валідує певні параметри в запитах аутентифікації SAML та WS-Federation.
/saml/login без поля AssertionConsumerServiceURL/wsfed/passive?wctx з порожнім значенням wctx Ці запити викликають переповнення буфера, і пристрій повертає вміст пам'яті у HTTP-відповіді .
Експлуатація описується як «тривіально проста» – достатньо одного неавтентифікованого HTTP GET або POST запиту . Жодних спеціальних інструментів, автентифікації чи взаємодії з користувачем не потрібно
.
Витіклі дані з'являються у форматі base64 у відповіді NSC_TASS .
Атакуючі використовують тисячі резидентних проксі-IP для розвідки та експлуатації, що робить блокування за IP-адресами неефективним .
watchTowr повідомила про конкретні IP-адреси джерел, пов'язані з відомими хакерськими групами, які почали експлуатацію 27 березня .
Платформи кіберрозвідки, такі як GreyNoise, виявили масове сканування вразливих ендпоїнтів (/saml/login, /wsfed/passive) протягом кількох днів після оприлюднення .
Атакуючі можуть викрасти активні сесійні токени з пам'яті та використати їх для автентифікації під будь-яким активним користувачем, повністю обходячи багатофакторну автентифікацію .
LDAP облікові дані та ключі підпису SAML також можуть бути викрадені, що дозволяє латеральне переміщення та отримання постійного доступу .
Оскільки вразливість витікає матеріали зі шляху постачальника ідентифікації (IdP), після інциденту потрібна ротація всіх секретів, які «торкалися» цього шляху .
Усі екземпляри NetScaler ADC та NetScaler Gateway, налаштовані як Gateway або AAA віртуальний сервер (інтернет-орієнтована роль постачальника ідентифікації), є вразливими .
Встановіть виправлені версії, випущені 23 березня 2026 року, згідно з бюлетенем CTX696300:
Після встановлення патча анулюйте всі існуючі кукі NSC_AAAC, NSC_TMAS та NSC_TASS і примусово вимагайте повторної автентифікації для всіх користувачів .
Оберніть LDAP облікові дані для зв'язування, ключі підпису SAML, паролі службових облікових записів та будь-які інші секрети, які були в пам'яті пристрою протягом періоду експлуатації .
Моніторте:
/saml/login та /wsfed/passive ендпоїнтівІзолюйте пристрої NetScaler від внутрішньої мережі, де це можливо, та обмежте вихідне з'єднання з пристрою .
Якщо встановлення патча затримується, тимчасово вимкніть SAML та WS-Federation ендпоїнти на Gateway або обмежте доступ до них через WAF/зворотний проксі-сервер. Встановлення патча є єдиним повноцінним рішенням .
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
CVE 2026 3055 – критична вразливість (CVSS 9.3) Citrix NetScaler ADC та Gateway, що дозволяє неавтентифікованому атакуючому викрасти активні сесійні токени, LDAP облікові дані та ключі підпису SAML з оперативної пам'я...
CVE 2026 3055 – критична вразливість (CVSS 9.3) Citrix NetScaler ADC та Gateway, що дозволяє неавтентифікованому атакуючому викрасти активні сесійні токени, LDAP облікові дані та ключі підпису SAML з оперативної пам'я... Експлуатація «тривіально проста» – достатньо одного HTTP запиту без автентифікації; перші атаки зафіксовано вже через 4 дні після публікації патчу (27 березня 2026).
Атаки використовують мережі резидентних проксі, що унеможливлює блокування за IP адресами; CISA додала вразливість до свого каталогу KEV.