
CVE-2026-3055
Nicht authentifizierter Speicher-Overread (Speicherleck)
Nur auf Appliances, die als SAML-Identity-Provider (IdP) konfiguriert sind
CVE-2026-3055 ist eine kritische Out-of-Bounds-Read-Schwachstelle (CWE-125) in Citrix NetScaler ADC und NetScaler Gateway.
Sie wird durch unzureichende Eingabevalidierung während der SAML-Verarbeitung verursacht. Ein nicht authentifizierter Remote-Angreifer kann einen Speicher-Overread auslösen, der sensible Daten aus dem Speicher der Appliance preisgibt – einschließlich aktiver Sitzungstokens, Anmeldeinformationen oder anderer Geheimnisse unter bestimmten Bedingungen.
Dies ist die neueste Schwachstelle aus der „CitrixBleed“-Familie von Speicher-Offenlegungsproblemen.
Wichtigste Bedingung: Die Appliance muss ausdrücklich als SAML-Identity-Provider (IdP) konfiguriert sein. Standardkonfigurationen und Nicht-SAML-IdP-Setups sind nicht betroffen.
Gegen diese Schwachstelle wurde bereits aktive Aufklärung in freier Wildbahn beobachtet.
| Produkt | Betroffene Versionen | Behoben in |
|---|---|---|
| NetScaler ADC / Gateway | 14.1 vor 14.1-66.59 | 14.1-66.59 und später |
| NetScaler ADC / Gateway | 13.1 vor 13.1-62.23 | 13.1-62.23 und später |
| NetScaler ADC (FIPS / NDcPP) |
Ablauf der Ausnutzung (Überblick):
Aufklärung
Angreifer scannen nach exponierten NetScaler-Appliances und prüfen die SAML-IdP-Konfiguration (häufig durch Senden von Testanfragen an SAML-Endpunkte oder durch Suchen nach bestimmten Antwortmustern).
Den Fehler auslösen
Der Angreifer sendet eine speziell präparierte SAML-bezogene Anfrage (typischerweise an den SAML-IdP-Endpunkt) mit fehlerhafter oder übermäßig großer Eingabe, die die Längen-/Formatvalidierung umgeht.
Speicher-Overread
Aufgrund unzureichender Grenzprüfung liest die Appliance über den vorgesehenen Puffer hinaus und fügt angrenzende Speicherinhalte in die Antwort ein.
Datenleck
Der geleakte Speicher kann enthalten:
Post-Exploitation
Mit gestohlenen Sitzungstokens können Angreifer aktive Sitzungen übernehmen, MFA umgehen oder sich ohne Anmeldeinformationen lateral bewegen.
Voraussetzungen für eine erfolgreiche Ausnutzung:
add authentication samlIdPProfile)Hinweis: Derzeit existiert kein öffentlicher Exploit-Code. Sobald jedoch ein PoC veröffentlicht wird (oder der Patch nachvollzogen wurde), wird erwartet, dass die Ausnutzung einfach und automatisiert ist, ähnlich wie bei früheren CitrixBleed-Schwachstellen.
Sofortmaßnahmen empfohlen:
show running-config | grep -i samlIdPProfile
add authentication samlIdPProfileOffizielles Advisory:
CTX696300 – NetScaler ADC and Gateway Security Bulletin
Dieses Repository dient ausschließlich defensiven Sicherheits-, Aufklärungs- und Bildungszwecken.
Hier wird kein Exploit-Code bereitgestellt.
⭐ Geben Sie diesem Repo einen Stern, wenn es Ihnen geholfen hat, sicher zu bleiben!
Beiträge, Korrekturen oder neue IOCs sind über Pull Requests willkommen.
Zuletzt aktualisiert: 29. März 2026
| 13.1 vor 13.1-37.262 |
| 13.1-37.262 und später |