CVE 2026 3055(CVSS 9.3)是 Citrix NetScaler ADC/Gateway 中一个严重的前置认证内存越界读取漏洞,允许未认证的远程攻击者泄露设备内存中的敏感数据,包括活跃会话令牌和凭据。 该漏洞由 Citrix 于 2026 年 3 月 23 日披露,是继 CVE 2023 4966(CitrixBleed)和 CVE 2025 5777(CitrixBleed 2)之后的第三个同类‘Bleed’系列漏洞。
研究答案

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is CVE-2026-8451, a newly disclosed memory-disclosure vulnerability in Citrix NetScaler appl. Article summary: **Correction:** The CVE you asked about — **CVE-2026-8451** — does not appear in any current security advisory or disclosure. The vulnerability being actively discussed under the "CitrixBleed 3" name is **CVE-2026-3055**. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
更正说明: 在当前任何安全公告中均不存在标识为 CVE-2026-8451 的漏洞。公开讨论中称为“CitrixBleed 3”的漏洞实际上是 CVE-2026-3055(其伴生漏洞为 CVE-2026-4368)。本文将专门讨论 CVE-2026-3055。
CVE-2026-3055 是 Citrix NetScaler ADC 和 NetScaler Gateway 中的一个严重级别(CVSS 9.3)的前置认证内存越界读取漏洞。它允许未认证的远程攻击者泄露设备内存中的敏感数据,包括活跃会话令牌和凭据。Citrix 于 2026 年 3 月 23 日通过安全公告 CTX696300 披露了此漏洞
。这是继 CVE-2023-4966("CitrixBleed")和 CVE-2025-5777("CitrixBleed 2")之后的第三个同类“Bleed”系列漏洞
。
输入验证不足导致越界内存读取(CWE-125)。设备未能正确验证 SAML 和 WS-Federation 认证请求中的特定参数。
这些畸形请求会触发越界读取,设备会在 HTTP 响应中返回内存内容。
利用过程被描述为“极其简单”——仅需一个未认证的 HTTP GET 或 POST 请求即可完成。无需特殊工具、认证或用户交互
。
泄露的数据以 base64 编码形式出现在 NSC_TASS 响应中。
攻击者使用数千个住宅代理 IP 进行侦察和利用,使得基于源 IP 的封禁策略失效。
watchTowr 报告称,从 3 月 27 日起,已有特定源 IP 与已知威胁行为者团体相关联并开始利用。
GreyNoise 等威胁情报平台在公告发布后数天内便检测到针对脆弱端点(/saml/login、/wsfed/passive)的大规模扫描。
攻击者可以从内存中窃取活跃会话令牌,并利用它们以任何活跃用户的身份进行认证,完全绕过多因素认证。
内存中的 LDAP 绑定凭据和 SAML 签名密钥也可能被窃取,从而实现横向移动和持久化访问。
由于该漏洞会泄露来自身份提供者路径的材料,事件发生后需要轮换该路径涉及的所有机密信息。
所有配置为 Gateway 或 AAA 虚拟服务器(面向互联网的身份提供者角色)的 NetScaler ADC 和 NetScaler Gateway 实例均受影响。
根据 Citrix 公告 CTX696300,应用 2026 年 3 月 23 日发布的修复版本:
打补丁后,立即作废所有现有的 NSC_AAAC、NSC_TMAS 和 NSC_TASS cookies,并强制所有用户重新认证。
包括 LDAP 绑定凭据、SAML 签名密钥、服务账户密码以及暴露窗口期间设备内存中存在的任何其他密钥。
监控以下异常:
尽可能将 NetScaler 设备与内部网络隔离,并限制设备的外连能力。
若补丁延迟,可暂时禁用 Gateway 上的 SAML 和 WS-Federation 端点,或通过 WAF/反向代理规则限制对其的访问。但请注意,打补丁是唯一完整的修复方案。
Studio Global AI
此页面包含一个有来源支持的答案,您可以在 Studio Global 内继续。
CVE 2026 3055(CVSS 9.3)是 Citrix NetScaler ADC/Gateway 中一个严重的前置认证内存越界读取漏洞,允许未认证的远程攻击者泄露设备内存中的敏感数据,包括活跃会话令牌和凭据。
CVE 2026 3055(CVSS 9.3)是 Citrix NetScaler ADC/Gateway 中一个严重的前置认证内存越界读取漏洞,允许未认证的远程攻击者泄露设备内存中的敏感数据,包括活跃会话令牌和凭据。 该漏洞由 Citrix 于 2026 年 3 月 23 日披露,是继 CVE 2023 4966(CitrixBleed)和 CVE 2025 5777(CitrixBleed 2)之后的第三个同类‘Bleed’系列漏洞。
攻击者通过向 /saml/login 或 /wsfed/passive 发送特制请求即可触发漏洞,利用复杂度极低,无需认证或用户交互。