
CVE-2026-3055
Lettura di memoria fuori dai limiti non autenticata (Memory Leak)
Solo su appliance configurate come SAML Identity Provider (IdP)
CVE-2026-3055 è una vulnerabilità critica di lettura fuori dai limiti (CWE-125) in Citrix NetScaler ADC e NetScaler Gateway.
È causata da una convalida degli input insufficiente durante l'elaborazione SAML. Un attaccante remoto non autenticato può innescare una memory overread, causando la divulgazione di dati sensibili dalla memoria dell'appliance — inclusi token di sessione attivi, credenziali o altri segreti in determinate condizioni.
È l'ultima della famiglia di problemi di divulgazione della memoria "CitrixBleed".
Condizione chiave: l'appliance deve essere esplicitamente configurata come SAML Identity Provider (IdP). Le configurazioni predefinite e le configurazioni non SAML IdP non sono interessate.
Sono già state osservate attività di ricognizione attiva contro questa vulnerabilità.
| Prodotto | Versioni Interessate | Corretto In |
|---|---|---|
| NetScaler ADC / Gateway | 14.1 prima di 14.1-66.59 | 14.1-66.59 e successive |
| NetScaler ADC / Gateway | 13.1 prima di 13.1-62.23 | 13.1-62.23 e successive |
Flusso di sfruttamento (alto livello):
Ricognizione
Gli attaccanti scansionano appliance NetScaler esposte e verificano la configurazione SAML IdP (spesso inviando richieste di test agli endpoint SAML o cercando pattern di risposta specifici).
Innesco del bug
L'attaccante invia una richiesta SAML appositamente creata (tipicamente all'endpoint SAML IdP) con input malformato o eccessivamente grande che elude la convalida di lunghezza/formato.
Memory Overread
A causa di un controllo dei limiti insufficiente, l'appliance legge oltre il buffer previsto e include nella risposta contenuti di memoria adiacenti.
Divulgazione dei dati
La memoria divulgata può contenere:
Post-sfruttamento
Con i token di sessione rubati, gli attaccanti possono dirottare sessioni attive, bypassare l'MFA o muoversi lateralmente senza bisogno di credenziali.
Requisiti per uno sfruttamento riuscito:
add authentication samlIdPProfile)Nota: al momento non esiste codice di exploit pubblico. Tuttavia, una volta rilasciato un PoC (o reverse-engineerizzata la patch), ci si aspetta che lo sfruttamento sia semplice e automatizzato, simile alle precedenti vulnerabilità CitrixBleed.
Azione immediata raccomandata:
show running-config | grep -i samlIdPProfile
add authentication samlIdPProfileAdvisory ufficiale:
CTX696300 – Bollettino di sicurezza NetScaler ADC e Gateway
Questo repository ha esclusivamente scopi di sicurezza difensiva, sensibilizzazione e formazione.
Non viene fornito alcun codice di exploit qui.
⭐ Metti una stella a questo repository se ti ha aiutato a rimanere al sicuro!
Contributi, correzioni o nuovi IOC sono benvenuti tramite Pull Requests.
Ultimo aggiornamento: 29 marzo 2026
| NetScaler ADC (FIPS / NDcPP) | 13.1 prima di 13.1-37.262 | 13.1-37.262 e successive |