Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-3055 — CVE-2026-3055 | Kitploit
أدوات/GitHubGitHub/0xblackash/cve-2026-3055
الاستطلاعتحليل الثغرات الأمنيةالاستغلالجمع المعلوماتأمن الويبالتعلم والتعليم
GitHub0xblackash/cve-2026-3055

CVE-2026-3055

CVE-2026-3055

عرض المستودع
منذ 4 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

🔥 NetScalerBleed2: قراءة ذاكرة حرجة غير مصادق عليها في Citrix NetScaler (CVE-2026-3055)

citrix-netscaler-cve-2026-3055 Ch9T1sNR

Critical CVSS Citrix Published

قراءة ذاكرة خارج النطاق غير مصادق عليها (تسريب ذاكرة)
فقط على الأجهزة المُهيأة كمزوّد هوية SAML (IdP)


📋 نظرة عامة

CVE-2026-3055 هو ثغرة حرجة من نوع قراءة خارج النطاق (CWE-125) في Citrix NetScaler ADC و NetScaler Gateway.

سببها عدم كفاية التحقق من صحة المدخلات أثناء معالجة SAML. يمكن لمهاجم عن بُعد غير مصادق تحفيز قراءة زائدة للذاكرة، مما يؤدي إلى تسريب بيانات حساسة من ذاكرة الجهاز — بما في ذلك رموز الجلسات النشطة أو بيانات الاعتماد أو أسرار أخرى في ظروف معينة.

هذا هو الأحدث في عائلة مشكلات كشف الذاكرة "CitrixBleed".

الشرط الأساسي: يجب أن يكون الجهاز مُهيأً صراحةً كمزوّد هوية SAML (IdP). الإعدادات الافتراضية والإعدادات غير المعتمدة على SAML IdP غير متأثرة.

لُوحظ بالفعل استطلاع نشط ضد هذه الثغرة في البرية.


🔍 التفاصيل الفنية

  • معرف CVE: CVE-2026-3055
  • نشرة Citrix: CTX696300
  • الخطورة: حرجة
  • درجة CVSS v4.0: 9.3 (AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L)
  • نوع الثغرة: قراءة خارج النطاق (تجاوز في قراءة الذاكرة) بسبب عدم كفاية التحقق من المدخلات
  • المكوّن المتأثر: منطق معالجة مزوّد هوية SAML (IdP)
  • متجه الهجوم: طلبات HTTP/S عن بُعد غير مصادق عليها إلى نقاط نهاية SAML
  • المصادقة المطلوبة: لا شيء
  • تفاعل المستخدم: لا شيء
  • الأثر: تسريب محتويات ذاكرة حساسة (رموز جلسات، ملفات تعريف ارتباط، بيانات اعتماد أو مفاتيح محتملة)
  • اكتُشف بواسطة: فريق أمن Citrix داخليًا
  • حالة الاستغلال:
    • لم يُنشر أي إثبات مفهوم (PoC) عام بعد
    • لا يوجد استغلال مؤكد في البرية (حتى 29 مارس 2026)
    • استطلاع/فحص نشط مستمر

📊 الإصدارات المتأثرة

ProductAffected VersionsFixed In
NetScaler ADC / Gateway14.1 before 14.1-66.5914.1-66.59 and later
NetScaler ADC / Gateway13.1 before 13.1-62.2313.1-62.23 and later
NetScaler ADC (FIPS / NDcPP)
  • غير متأثر: مثيلات السحابة المُدارة من Citrix
  • غير متأثر: الأجهزة بدون إعداد SAML IdP

🛠️ كيف يستغل المهاجمون هذه الثغرة

مسار الاستغلال (نظرة عامة):

  1. الاستطلاع
    يفحص المهاجمون أجهزة NetScaler المكشوفة ويتحققون من إعداد SAML IdP (غالبًا عن طريق إرسال طلبات اختبار إلى نقاط نهاية SAML أو البحث عن أنماط استجابة محددة).

  2. تفعيل الخلل
    يرسل المهاجم طلبًا مصممًا خصيصًا متعلقًا بـ SAML (عادةً إلى نقطة نهاية SAML IdP) بمدخلات مشوّهة أو ضخمة تتجاوز التحقق من الطول/التنسيق.

  3. قراءة الذاكرة الزائدة
    بسبب عدم كفاية فحص الحدود، يقرأ الجهاز ما يتجاوز المخزن المؤقت المقصود ويُدرج محتويات ذاكرة مجاورة في الاستجابة.

  4. تسريب البيانات
    قد تحتوي الذاكرة المسرَّبة على:

    • رموز جلسات / ملفات تعريف ارتباط نشطة
    • بيانات اعتماد المستخدم أو بيانات الجلسة
    • معلومات حساسة أخرى في الذاكرة
  5. ما بعد الاستغلال
    مع رموز الجلسات المسروقة، يمكن للمهاجمين اختطاف الجلسات النشطة، أو تجاوز المصادقة متعددة العوامل (MFA)، أو التحرك جانبيًا دون الحاجة إلى بيانات اعتماد.

متطلبات الاستغلال الناجح:

  • يجب أن يكون الهدف مُهيأً كمزوّد هوية SAML (add authentication samlIdPProfile)
  • قابلية الوصول الشبكي إلى نقطة نهاية SAML (غالبًا ما تكون مواجهة للإنترنت)
  • لا حاجة للمصادقة — غير مصادق بالكامل

ملاحظة: حتى الآن، لا يوجد كود استغلال عام. ومع ذلك، بمجرد إصدار PoC (أو هندسة عكسية للتصحيح)، من المتوقع أن يكون الاستغلال مباشرًا وآليًا، على غرار ثغرات CitrixBleed السابقة.


✅ المعالجة

إجراء فوري موصى به:

  1. الترقية إلى بناء مُصحَّح:
    • 14.1 ← 14.1-66.59 أو أحدث
    • 13.1 ← 13.1-62.23 أو أحدث
  2. تحقق مما إذا كنت عرضة للثغرة:
    root@kitploit:~
    show running-config | grep -i samlIdPProfile
    
    أو ابحث عن الأمر: add authentication samlIdPProfile
  3. إذا لم تتمكن من التصحيح فورًا:
    • عطّل مؤقتًا وظيفة SAML IdP
    • قيّد الوصول إلى نقاط نهاية SAML عبر جدار الحماية / WAF
  4. راقب السجلات بحثًا عن طلبات SAML مشبوهة.

النشرة الرسمية:
CTX696300 – نشرة أمان NetScaler ADC و Gateway


🛡️ أفضل الممارسات والتخفيف

  • صحّح عاجلاً — تسريبات الذاكرة في NetScaler لها تاريخ من التحول السريع إلى أدوات هجوم.
  • حدّ من تعرّض نقاط نهاية الإدارة و SAML.
  • استخدم تقسيم الشبكة وقواعد WAF/IPS قوية.
  • راجع بانتظام إعدادات SAML والمصادقة.
  • فعّل التسجيل المفصّل وراقب الاستجابات الشاذة.

📚 المراجع

  • نشرة أمان Citrix الرسمية (CTX696300)
  • NVD – CVE-2026-3055
  • تحليل Rapid7
  • مدونة Arctic Wolf
  • The Hacker News – رصد استطلاع نشط

هذا المستودع لأغراض الأمن الدفاعي والتوعية والتعليم فقط.
لا يتم توفير أي كود استغلال هنا.

⭐ امنح هذا المستودع نجمة إذا ساعدك في البقاء آمنًا!
المساهمات أو التصحيحات أو مؤشرات الاختراق الجديدة (IOCs) مرحب بها عبر طلبات السحب (Pull Requests).

آخر تحديث: 29 مارس 2026

تنزيل الأداة
13.1 before 13.1-37.262
13.1-37.262 and later