
CVE-2026-8451
Una vulnerabilidad de divulgación de memoria sin autenticación que afecta a Citrix NetScaler ADC y NetScaler Gateway configurados como proveedor de identidad SAML (IdP).
CVE-2026-8451 es una vulnerabilidad de divulgación de memoria de Alta Gravedad causada por una Lectura Fuera de Límites (CWE-125) durante el procesamiento de solicitudes del proveedor de identidad SAML.
Un atacante no autenticado puede enviar solicitudes SAML especialmente manipuladas para desencadenar una sobrelectura de memoria, exponiendo potencialmente memoria sensible del proceso.
| 🔐 | 🍪 | 🧠 | 📍 | ⚠️ |
|---|---|---|---|---|
| Datos de sesión | Tokens de autenticación | Memoria del proceso | Direcciones de memoria | DoS |
Una explotación exitosa puede exponer:
Solicitud SAML entrante
│
▼
Validación XML incorrecta
│
▼
Lectura Fuera de Límites
│
▼
Divulgación de memoria
| Producto | Estado |
|---|---|
| NetScaler ADC | ✅ Afectado |
| NetScaler Gateway | ✅ Afectado |
Solo los sistemas configurados como proveedor de identidad SAML (IdP) son vulnerables.
| Rama de versión | Versión corregida |
|---|---|
| 14.1 | 14.1-72.61 |
| 13.1 | 13.1-63.18 |
| FIPS | Última |
| NDcPP | Última |
✔ Actualizar inmediatamente
✔ Deshabilitar SAML IdP si no se usa
✔ Restringir exposición a Internet
✔ Monitorear /saml/login
✔ Revisar registros de autenticación
✔ Implementar firmas IDS/IPS
✔ Detectar intentos de divulgación de memoria
Monitoree:
/saml/login| Investigación pública | Prueba de concepto | En la naturaleza |
|---|---|---|
| ✅ Disponible | 🟡 Parcial | ❌ Sin informes confirmados |
[+] PoC CVE-2026-8451 - Ashraf Zaryouh (0xBlackash)
[+] Objetivo: https://target.example.com
[+] Iniciando intentos de sobrelectura de memoria...
[-] Intento 1/12 (relleno 476) - Sin fuga
[-] Intento 2/12 (relleno 508) - Sin fuga
[+] ¡ÉXITO! Fuga de memoria detectada (relleno: 540)
Bytes filtrados: 312
Volcado hexadecimal:
66 6f 6f 62 61 72 00 00 de de de de de de de de |foobar..........|
0d 0a 41 75 74 68 65 6e 74 69 63 61 74 69 6f 6e |..Authentication|
3a 20 53 65 73 73 69 6f 6e 49 44 3d 78 78 78 78 |: SessionID=xxxx|
de de de de de de de de 0a 0d 55 73 65 72 2d 41 |..........User-A|
67 65 6e 74 3a 20 4d 6f 7a 69 6c 6c 61 2f 35 2e |gent: Mozilla/5.|
... (más datos binarios)
Vista previa ASCII:
foobar......Authentication: SessionID=xxxx......User-Agent: Mozilla/5.
Este repositorio se proporciona solo con fines educativos, defensivos y de investigación en ciberseguridad. No incluye código de explotación ni instrucciones para acceso no autorizado. Siempre realice pruebas de seguridad con la autorización adecuada.
Si encontraste útil este repositorio, considera darle una ⭐.
Mantente Seguro • Parchea Temprano • Defiende Continuamente
| Propiedad | Valor |
|---|
| CVE | CVE-2026-8451 |
| Gravedad | 🔴 Alta |
| CVSS | 8.8 |
| CWE | CWE-125 |
| Vector de ataque | Red |
| Autenticación | ❌ Ninguna |
| Interacción del usuario | ❌ Ninguna |
| Servicio afectado | /saml/login |
| Impacto | Divulgación de memoria |
| Parche disponible | ✅ Sí |