Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-3055 — CVE-2026-3055 | Kitploit
Tools/GitHubGitHub/0xblackash/cve-2026-3055
AufklärungSchwachstellenanalyseExploitationInformationsbeschaffungWebsicherheitLernen & Bildung
GitHub0xblackash/cve-2026-3055

CVE-2026-3055

CVE-2026-3055

Repository anzeigen
vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🔥 NetScalerBleed2: Kritischer nicht authentifizierter Speicher-Overread in Citrix NetScaler (CVE-2026-3055)

citrix-netscaler-cve-2026-3055 Ch9T1sNR

Critical CVSS Citrix Published

Nicht authentifizierter Speicher-Overread (Speicherleck)
Nur auf Appliances, die als SAML-Identity-Provider (IdP) konfiguriert sind


📋 Übersicht

CVE-2026-3055 ist eine kritische Out-of-Bounds-Read-Schwachstelle (CWE-125) in Citrix NetScaler ADC und NetScaler Gateway.

Sie wird durch unzureichende Eingabevalidierung während der SAML-Verarbeitung verursacht. Ein nicht authentifizierter Remote-Angreifer kann einen Speicher-Overread auslösen, der sensible Daten aus dem Speicher der Appliance preisgibt – einschließlich aktiver Sitzungstokens, Anmeldeinformationen oder anderer Geheimnisse unter bestimmten Bedingungen.

Dies ist die neueste Schwachstelle aus der „CitrixBleed“-Familie von Speicher-Offenlegungsproblemen.

Wichtigste Bedingung: Die Appliance muss ausdrücklich als SAML-Identity-Provider (IdP) konfiguriert sein. Standardkonfigurationen und Nicht-SAML-IdP-Setups sind nicht betroffen.

Gegen diese Schwachstelle wurde bereits aktive Aufklärung in freier Wildbahn beobachtet.


🔍 Technische Details

  • CVE-ID: CVE-2026-3055
  • Citrix Advisory: CTX696300
  • Schweregrad: Kritisch
  • CVSS-v4.0-Score: 9.3 (AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L)
  • Schwachstellentyp: Out-of-Bounds-Read (Speicher-Overread) aufgrund unzureichender Eingabevalidierung
  • Betroffene Komponente: Verarbeitungslogik des SAML-Identity-Providers (IdP)
  • Angriffsvektor: Remote, nicht authentifizierte HTTP/S-Anfragen an SAML-Endpunkte
  • Erforderliche Authentifizierung: Keine
  • Benutzerinteraktion: Keine
  • Auswirkung: Offenlegung sensibler Speicherinhalte (Sitzungstokens, Cookies, mögliche Anmeldeinformationen oder Schlüssel)
  • Entdeckt von: Intern durch das Citrix-Sicherheitsteam
  • Exploit-Status:
    • Noch kein öffentlicher Proof-of-Concept (PoC) veröffentlicht
    • Keine bestätigte Ausnutzung in freier Wildbahn (Stand: 29. März 2026)
    • Laufende aktive Aufklärung/Scans

📊 Betroffene Versionen

ProduktBetroffene VersionenBehoben in
NetScaler ADC / Gateway14.1 vor 14.1-66.5914.1-66.59 und später
NetScaler ADC / Gateway13.1 vor 13.1-62.2313.1-62.23 und später
NetScaler ADC (FIPS / NDcPP)
  • Nicht betroffen: Von Citrix verwaltete Cloud-Instanzen
  • Nicht betroffen: Appliances ohne SAML-IdP-Konfiguration

🛠️ Wie Angreifer diese Schwachstelle ausnutzen

Ablauf der Ausnutzung (Überblick):

  1. Aufklärung
    Angreifer scannen nach exponierten NetScaler-Appliances und prüfen die SAML-IdP-Konfiguration (häufig durch Senden von Testanfragen an SAML-Endpunkte oder durch Suchen nach bestimmten Antwortmustern).

  2. Den Fehler auslösen
    Der Angreifer sendet eine speziell präparierte SAML-bezogene Anfrage (typischerweise an den SAML-IdP-Endpunkt) mit fehlerhafter oder übermäßig großer Eingabe, die die Längen-/Formatvalidierung umgeht.

  3. Speicher-Overread
    Aufgrund unzureichender Grenzprüfung liest die Appliance über den vorgesehenen Puffer hinaus und fügt angrenzende Speicherinhalte in die Antwort ein.

  4. Datenleck
    Der geleakte Speicher kann enthalten:

    • Aktive Sitzungstokens / Cookies
    • Benutzeranmeldeinformationen oder Sitzungsdaten
    • Andere sensible Informationen im Speicher
  5. Post-Exploitation
    Mit gestohlenen Sitzungstokens können Angreifer aktive Sitzungen übernehmen, MFA umgehen oder sich ohne Anmeldeinformationen lateral bewegen.

Voraussetzungen für eine erfolgreiche Ausnutzung:

  • Das Ziel muss als SAML-Identity-Provider konfiguriert sein (add authentication samlIdPProfile)
  • Netzwerkerreichbarkeit des SAML-Endpunkts (üblicherweise über das Internet erreichbar)
  • Keine Authentifizierung erforderlich – vollständig ohne Authentifizierung

Hinweis: Derzeit existiert kein öffentlicher Exploit-Code. Sobald jedoch ein PoC veröffentlicht wird (oder der Patch nachvollzogen wurde), wird erwartet, dass die Ausnutzung einfach und automatisiert ist, ähnlich wie bei früheren CitrixBleed-Schwachstellen.


✅ Behebung

Sofortmaßnahmen empfohlen:

  1. Upgrade auf einen behobenen Build durchführen:
    • 14.1 → 14.1-66.59 oder später
    • 13.1 → 13.1-62.23 oder später
  2. Prüfen, ob verwundbar:
    root@kitploit:~
    show running-config | grep -i samlIdPProfile
    
    oder nach dem Befehl suchen: add authentication samlIdPProfile
  3. Wenn Sie nicht sofort patchen können:
    • Die SAML-IdP-Funktionalität vorübergehend deaktivieren
    • Den Zugriff auf SAML-Endpunkte über Firewall / WAF einschränken
  4. Protokolle auf verdächtige SAML-Anfragen überwachen.

Offizielles Advisory:
CTX696300 – NetScaler ADC and Gateway Security Bulletin


🛡️ Bewährte Vorgehensweisen & Gegenmaßnahmen

  • Dringend patchen – Speicherlecks in NetScaler haben eine Historie rascher Waffenisierung.
  • Exposition von Verwaltungs- und SAML-Endpunkten begrenzen.
  • Netzwerksegmentierung und strenge WAF/IPS-Regeln verwenden.
  • SAML- und Authentifizierungskonfigurationen regelmäßig auditieren.
  • Detaillierte Protokollierung aktivieren und auf anomale Antworten überwachen.

📚 Referenzen

  • Offizielles Citrix-Sicherheitsbulletin (CTX696300)
  • NVD – CVE-2026-3055
  • Rapid7-Analyse
  • Arctic-Wolf-Blog
  • The Hacker News – Aktive Aufklärung beobachtet

Dieses Repository dient ausschließlich defensiven Sicherheits-, Aufklärungs- und Bildungszwecken.
Hier wird kein Exploit-Code bereitgestellt.

⭐ Geben Sie diesem Repo einen Stern, wenn es Ihnen geholfen hat, sicher zu bleiben!
Beiträge, Korrekturen oder neue IOCs sind über Pull Requests willkommen.

Zuletzt aktualisiert: 29. März 2026

Tool herunterladen
13.1 vor 13.1-37.262
13.1-37.262 und später