
Low-impact-Sonde für Citrix NetScaler CVE-2026-3055 (SAML-IdP-Speicherüberlesen)
Python-Helfer zum Untersuchen von Citrix NetScaler / NetScaler Gateway Appliances auf CVE-2026-3055 (Speicher-Overread bei Verwendung als SAML Identity Provider). Die Erkennungslogik entspricht dem öffentlichen Write-up von watchTowr Labs.
/saml/login; das bedeutet nicht anwendbar für diese CVE, nicht „sicher vor allen NetScaler-Problemen“.cd check-cve-2026-3055-netscaler
python3 -m venv .venv
source .venv/bin/activate # Windows: .venv\Scripts\activate
pip install -r requirements.txt
python check_cve_2026_3055.py --targets https://netscaler.example.com https://10.0.0.1
Optional:
--timeout SEKUNDEN — HTTP-Timeout (Standard: 10)Die TLS-Zertifikatsprüfung ist absichtlich deaktiviert (üblich für Labor-/selbstsignierte Appliances).
| Ergebnis | Bedeutung |
|---|---|
| POTENTIELL VERWUNDBAR | Antwort enthält das NSC_TASS-Cookie nach dem präparierten POST (laut watchTowr). Patchen. |
| GEPATCHT | Body enthält Parsing of presented Assertion failed (gepatchtes Verhalten im Artikel). |
| NICHT ANWENDBAR | Kein Cookie und kein Patch-Marker (häufig HTTP 404) — SAML-IdP-Pfad nicht in Verwendung oder andere Antwortstruktur. |
| NICHT ERREICHBAR | Netzwerk-/Timeout-/Verbindungsfehler. |
Dies ist ein aktiver Check mit geringer Auswirkung (ein einzelner POST auf /saml/login plus ein GET auf /metadata/samlidp/). Verwenden Sie ihn nur auf Systemen, die Sie testen dürfen.
Nutzung auf eigene Verantwortung ausschließlich für autorisierte Sicherheitsbewertungen.