Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-3055 — CVE-2026-3055 | Kitploit
Strumenti/GitHubGitHub/0xblackash/cve-2026-3055
RicognizioneAnalisi delle VulnerabilitàExploitRaccolta InformazioniSicurezza WebApprendimento e Formazione
GitHub0xblackash/cve-2026-3055

CVE-2026-3055

CVE-2026-3055

Vedi Repository
4 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

🔥 NetScalerBleed2: Memory Overread critica non autenticata in Citrix NetScaler (CVE-2026-3055)

citrix-netscaler-cve-2026-3055 Ch9T1sNR

Critical CVSS Citrix Published

Lettura di memoria fuori dai limiti non autenticata (Memory Leak)
Solo su appliance configurate come SAML Identity Provider (IdP)


📋 Panoramica

CVE-2026-3055 è una vulnerabilità critica di lettura fuori dai limiti (CWE-125) in Citrix NetScaler ADC e NetScaler Gateway.

È causata da una convalida degli input insufficiente durante l'elaborazione SAML. Un attaccante remoto non autenticato può innescare una memory overread, causando la divulgazione di dati sensibili dalla memoria dell'appliance — inclusi token di sessione attivi, credenziali o altri segreti in determinate condizioni.

È l'ultima della famiglia di problemi di divulgazione della memoria "CitrixBleed".

Condizione chiave: l'appliance deve essere esplicitamente configurata come SAML Identity Provider (IdP). Le configurazioni predefinite e le configurazioni non SAML IdP non sono interessate.

Sono già state osservate attività di ricognizione attiva contro questa vulnerabilità.


🔍 Dettagli Tecnici

  • CVE ID: CVE-2026-3055
  • Advisory Citrix: CTX696300
  • Gravità: Critica
  • Punteggio CVSS v4.0: 9.3 (AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L)
  • Tipo di vulnerabilità: Lettura fuori dai limiti (Memory Overread) dovuta a convalida degli input insufficiente
  • Componente interessato: Logica di elaborazione SAML Identity Provider (IdP)
  • Vettore di attacco: Richieste HTTP/S remote non autenticate verso endpoint SAML
  • Autenticazione richiesta: Nessuna
  • Interazione utente: Nessuna
  • Impatto: Divulgazione di contenuti sensibili della memoria (token di sessione, cookie, potenziali credenziali o chiavi)
  • Scoperta: Internamente dal team di sicurezza Citrix
  • Stato dello sfruttamento:
    • Nessun Proof-of-Concept (PoC) pubblico rilasciato finora
    • Nessuno sfruttamento confermato in natura (al 29 marzo 2026)
    • Ricognizione/scansione attiva in corso

📊 Versioni Interessate

ProdottoVersioni InteressateCorretto In
NetScaler ADC / Gateway14.1 prima di 14.1-66.5914.1-66.59 e successive
NetScaler ADC / Gateway13.1 prima di 13.1-62.2313.1-62.23 e successive
  • Non interessate: istanze cloud gestite da Citrix
  • Non interessate: appliance senza configurazione SAML IdP

🛠️ Come gli Attaccanti Sfruttano Questa Vulnerabilità

Flusso di sfruttamento (alto livello):

  1. Ricognizione
    Gli attaccanti scansionano appliance NetScaler esposte e verificano la configurazione SAML IdP (spesso inviando richieste di test agli endpoint SAML o cercando pattern di risposta specifici).

  2. Innesco del bug
    L'attaccante invia una richiesta SAML appositamente creata (tipicamente all'endpoint SAML IdP) con input malformato o eccessivamente grande che elude la convalida di lunghezza/formato.

  3. Memory Overread
    A causa di un controllo dei limiti insufficiente, l'appliance legge oltre il buffer previsto e include nella risposta contenuti di memoria adiacenti.

  4. Divulgazione dei dati
    La memoria divulgata può contenere:

    • Token/cookie di sessione attivi
    • Credenziali utente o dati di sessione
    • Altre informazioni sensibili in memoria
  5. Post-sfruttamento
    Con i token di sessione rubati, gli attaccanti possono dirottare sessioni attive, bypassare l'MFA o muoversi lateralmente senza bisogno di credenziali.

Requisiti per uno sfruttamento riuscito:

  • Il target deve essere configurato come SAML Identity Provider (add authentication samlIdPProfile)
  • Raggiungibilità di rete dell'endpoint SAML (comunemente esposto su Internet)
  • Nessuna autenticazione necessaria — completamente non autenticato

Nota: al momento non esiste codice di exploit pubblico. Tuttavia, una volta rilasciato un PoC (o reverse-engineerizzata la patch), ci si aspetta che lo sfruttamento sia semplice e automatizzato, simile alle precedenti vulnerabilità CitrixBleed.


✅ Rimedio

Azione immediata raccomandata:

  1. Aggiornare a una build corretta:
    • 14.1 → 14.1-66.59 o successiva
    • 13.1 → 13.1-62.23 o successiva
  2. Verificare se si è vulnerabili:
    root@kitploit:~
    show running-config | grep -i samlIdPProfile
    
    o cercare il comando: add authentication samlIdPProfile
  3. Se non è possibile applicare subito la patch:
    • Disabilitare temporaneamente la funzionalità SAML IdP
    • Limitare l'accesso agli endpoint SAML tramite firewall/WAF
  4. Monitorare i log per richieste SAML sospette.

Advisory ufficiale:
CTX696300 – Bollettino di sicurezza NetScaler ADC e Gateway


🛡️ Best Practice e Mitigazione

  • Applicare la patch con urgenza — i memory leak in NetScaler hanno una storia di rapida weaponizzazione.
  • Limitare l'esposizione degli endpoint di gestione e SAML.
  • Utilizzare segmentazione di rete e regole WAF/IPS robuste.
  • Verificare regolarmente le configurazioni SAML e di autenticazione.
  • Abilitare logging dettagliato e monitorare le risposte anomale.

📚 Riferimenti

  • Bollettino di sicurezza ufficiale Citrix (CTX696300)
  • NVD – CVE-2026-3055
  • Analisi Rapid7
  • Blog Arctic Wolf
  • The Hacker News – Osservata ricognizione attiva

Questo repository ha esclusivamente scopi di sicurezza difensiva, sensibilizzazione e formazione.
Non viene fornito alcun codice di exploit qui.

⭐ Metti una stella a questo repository se ti ha aiutato a rimanere al sicuro!
Contributi, correzioni o nuovi IOC sono benvenuti tramite Pull Requests.

Ultimo aggiornamento: 29 marzo 2026

Scarica lo strumento
NetScaler ADC (FIPS / NDcPP)13.1 prima di 13.1-37.26213.1-37.262 e successive