
CVE-2026-3055
Lectura de memoria fuera de límites no autenticada (Fuga de memoria)
Solo en appliances configurados como Proveedor de identidad SAML (IdP)
CVE-2026-3055 es una vulnerabilidad crítica de lectura fuera de límites (CWE-125) en Citrix NetScaler ADC y NetScaler Gateway.
Está causada por una validación de entrada insuficiente durante el procesamiento SAML. Un atacante remoto no autenticado puede provocar una sobrelectura de memoria, filtrando datos sensibles de la memoria del appliance — incluidos tokens de sesión activos, credenciales u otros secretos bajo ciertas condiciones.
Es la más reciente de la familia de problemas de divulgación de memoria «CitrixBleed».
Condición clave: el appliance debe estar configurado explícitamente como Proveedor de identidad SAML (IdP). Las configuraciones predeterminadas y las configuraciones que no son de SAML IdP no se ven afectadas.
Ya se ha observado reconocimiento activo contra esta vulnerabilidad en entornos reales.
| Producto | Versiones afectadas | Corregido en |
|---|---|---|
| NetScaler ADC / Gateway | 14.1 anteriores a 14.1-66.59 | 14.1-66.59 y posteriores |
| NetScaler ADC / Gateway | 13.1 anteriores a 13.1-62.23 | 13.1-62.23 y posteriores |
Flujo de explotación (nivel alto):
Reconocimiento
Los atacantes escanean en busca de appliances NetScaler expuestos y comprueban la configuración de SAML IdP (a menudo enviando solicitudes de prueba a los endpoints SAML o buscando patrones de respuesta específicos).
Disparar el fallo
El atacante envía una solicitud SAML especialmente manipulada (normalmente al endpoint SAML IdP) con entrada malformada o sobredimensionada que evade la validación de longitud/formato.
Sobrelectura de memoria
Debido a una comprobación de límites insuficiente, el appliance lee más allá del búfer previsto e incluye contenidos de memoria adyacentes en la respuesta.
Fuga de datos
La memoria filtrada puede contener:
Post-explotación
Con los tokens de sesión robados, los atacantes pueden secuestrar sesiones activas, eludir la MFA o moverse lateralmente sin necesidad de credenciales.
Requisitos para una explotación exitosa:
add authentication samlIdPProfile)Nota: por el momento no existe ningún código de exploit público. Sin embargo, una vez que se publique una PoC (o se realice ingeniería inversa del parche), se espera que la explotación sea sencilla y automatizada, similar a vulnerabilidades CitrixBleed anteriores.
Acción inmediata recomendada:
show running-config | grep -i samlIdPProfile
add authentication samlIdPProfileAviso oficial:
CTX696300 – Boletín de seguridad de NetScaler ADC y Gateway
Este repositorio es únicamente para fines de seguridad defensiva, concienciación y educación.
No se proporciona ningún código de exploit aquí.
⭐ ¡Dale una estrella a este repositorio si te ayudó a mantenerte seguro!
Las contribuciones, correcciones o nuevos IOCs son bienvenidos mediante Pull Requests.
Última actualización: 29 de marzo de 2026
| NetScaler ADC (FIPS / NDcPP) | 13.1 anteriores a 13.1-37.262 | 13.1-37.262 y posteriores |