Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-3055 — CVE-2026-3055 | Kitploit
Herramientas/GitHubGitHub/0xblackash/cve-2026-3055
ReconocimientoAnálisis de VulnerabilidadesExplotaciónRecopilación de InformaciónSeguridad WebAprendizaje y Educación
GitHub0xblackash/cve-2026-3055

CVE-2026-3055

CVE-2026-3055

Ver Repositorio
hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🔥 NetScalerBleed2: Sobrelectura crítica de memoria no autenticada en Citrix NetScaler (CVE-2026-3055)

citrix-netscaler-cve-2026-3055 Ch9T1sNR

Critical CVSS Citrix Published

Lectura de memoria fuera de límites no autenticada (Fuga de memoria)
Solo en appliances configurados como Proveedor de identidad SAML (IdP)


📋 Descripción general

CVE-2026-3055 es una vulnerabilidad crítica de lectura fuera de límites (CWE-125) en Citrix NetScaler ADC y NetScaler Gateway.

Está causada por una validación de entrada insuficiente durante el procesamiento SAML. Un atacante remoto no autenticado puede provocar una sobrelectura de memoria, filtrando datos sensibles de la memoria del appliance — incluidos tokens de sesión activos, credenciales u otros secretos bajo ciertas condiciones.

Es la más reciente de la familia de problemas de divulgación de memoria «CitrixBleed».

Condición clave: el appliance debe estar configurado explícitamente como Proveedor de identidad SAML (IdP). Las configuraciones predeterminadas y las configuraciones que no son de SAML IdP no se ven afectadas.

Ya se ha observado reconocimiento activo contra esta vulnerabilidad en entornos reales.


🔍 Detalles técnicos

  • CVE ID: CVE-2026-3055
  • Aviso de Citrix: CTX696300
  • Gravedad: Crítica
  • Puntuación CVSS v4.0: 9.3 (AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L)
  • Tipo de vulnerabilidad: lectura fuera de límites (sobrelectura de memoria) debida a una validación de entrada insuficiente
  • Componente afectado: lógica de procesamiento del Proveedor de identidad SAML (IdP)
  • Vector de ataque: solicitudes HTTP/S remotas no autenticadas a endpoints SAML
  • Autenticación requerida: ninguna
  • Interacción del usuario: ninguna
  • Impacto: fuga de contenidos sensibles de la memoria (tokens de sesión, cookies, posibles credenciales o claves)
  • Descubierta por: internamente por el equipo de seguridad de Citrix
  • Estado de explotación:
    • Aún no se ha publicado ninguna prueba de concepto (PoC) pública
    • Sin explotación confirmada en entornos reales (hasta el 29 de marzo de 2026)
    • Reconocimiento/escaneo activo en curso

📊 Versiones afectadas

ProductoVersiones afectadasCorregido en
NetScaler ADC / Gateway14.1 anteriores a 14.1-66.5914.1-66.59 y posteriores
NetScaler ADC / Gateway13.1 anteriores a 13.1-62.2313.1-62.23 y posteriores
  • No afectadas: instancias en la nube gestionadas por Citrix
  • No afectados: appliances sin configuración de SAML IdP

🛠️ Cómo explotan los atacantes esta vulnerabilidad

Flujo de explotación (nivel alto):

  1. Reconocimiento
    Los atacantes escanean en busca de appliances NetScaler expuestos y comprueban la configuración de SAML IdP (a menudo enviando solicitudes de prueba a los endpoints SAML o buscando patrones de respuesta específicos).

  2. Disparar el fallo
    El atacante envía una solicitud SAML especialmente manipulada (normalmente al endpoint SAML IdP) con entrada malformada o sobredimensionada que evade la validación de longitud/formato.

  3. Sobrelectura de memoria
    Debido a una comprobación de límites insuficiente, el appliance lee más allá del búfer previsto e incluye contenidos de memoria adyacentes en la respuesta.

  4. Fuga de datos
    La memoria filtrada puede contener:

    • Tokens de sesión activos / cookies
    • Credenciales de usuario o datos de sesión
    • Otra información sensible en memoria
  5. Post-explotación
    Con los tokens de sesión robados, los atacantes pueden secuestrar sesiones activas, eludir la MFA o moverse lateralmente sin necesidad de credenciales.

Requisitos para una explotación exitosa:

  • El objetivo debe estar configurado como Proveedor de identidad SAML (add authentication samlIdPProfile)
  • Accesibilidad de red al endpoint SAML (normalmente expuesto a internet)
  • No se necesita autenticación: completamente no autenticado

Nota: por el momento no existe ningún código de exploit público. Sin embargo, una vez que se publique una PoC (o se realice ingeniería inversa del parche), se espera que la explotación sea sencilla y automatizada, similar a vulnerabilidades CitrixBleed anteriores.


✅ Remediación

Acción inmediata recomendada:

  1. Actualice a una compilación corregida:
    • 14.1 → 14.1-66.59 o posterior
    • 13.1 → 13.1-62.23 o posterior
  2. Compruebe si es vulnerable:
    root@kitploit:~
    show running-config | grep -i samlIdPProfile
    
    o busque el comando: add authentication samlIdPProfile
  3. Si no puede aplicar el parche de inmediato:
    • Desactive temporalmente la funcionalidad SAML IdP
    • Restrinja el acceso a los endpoints SAML mediante firewall / WAF
  4. Supervise los logs en busca de solicitudes SAML sospechosas.

Aviso oficial:
CTX696300 – Boletín de seguridad de NetScaler ADC y Gateway


🛡️ Buenas prácticas y mitigación

  • Aplique el parche con urgencia: las fugas de memoria en NetScaler tienen un historial de weaponización rápida.
  • Limite la exposición de los endpoints de gestión y SAML.
  • Utilice segmentación de red y reglas WAF/IPS sólidas.
  • Audite periódicamente las configuraciones SAML y de autenticación.
  • Habilite un registro detallado y supervise en busca de respuestas anómalas.

📚 Referencias

  • Boletín de seguridad oficial de Citrix (CTX696300)
  • NVD – CVE-2026-3055
  • Análisis de Rapid7
  • Blog de Arctic Wolf
  • The Hacker News – Reconocimiento activo observado

Este repositorio es únicamente para fines de seguridad defensiva, concienciación y educación.
No se proporciona ningún código de exploit aquí.

⭐ ¡Dale una estrella a este repositorio si te ayudó a mantenerte seguro!
Las contribuciones, correcciones o nuevos IOCs son bienvenidos mediante Pull Requests.

Última actualización: 29 de marzo de 2026

Descargar herramienta
NetScaler ADC (FIPS / NDcPP)13.1 anteriores a 13.1-37.26213.1-37.262 y posteriores