CitrixBleed palasi, ja opetus on vanhempi kuin itse vika
CitrixBleed palasi: lähetä NetScalerille kirjautuminen, jota se ei osaa jäsentää, ja se lukee oman muistinsa takaisin teille. Tavujen määrä muuttuu. Rakenne — tunnistetiedot internetiin alttiina olevassa muistissa — ei.
Lähetä NetScalerille kirjautuminen, jota se ei osaa jäsentää, ja se tekee pahempaa kuin hylkää teidät. Se lukee palan omaa muististaan evästeeseen ja antaa sen teille. Te ette koskaan todentaneet itseänne. Juuri se oli tarkoitus.
30. kesäkuuta Citrix korjasi CVE-2026-8451-vian [1][2]: autentikoinnin edeltävän muistinyliluennan NetScaler ADC:ssä ja NetScaler Gatewayssa, jotka on määritetty SAML-tunnistautumispalveluksi. @watchtowrcyberin tutkijat löysivät sen NetScalerin omasta SAML XML -jäsentimestä. Kun lähettää AuthnRequest-pyynnön, jossa attribuutin arvoa ei ole päätetty, jäsennin jatkaa lukemista kentän lopun ohi, koska se pysähtyy vain nollatavuun tai >-merkkiin — ei koskaan rivinvaihtoon, jonka olisi pitänyt pysäyttää se. Kaikki mitä viereisessä muistissa on, palautuu lähettäjälle base64-koodattuna vastauksen evästeessä. Heap-osoittimet. Puskurin sisältö. Istuntotiedot. Katkelmia elävistä tunnistetiedoista.
Ei jalansijaa. Ei ketjua. Kysytte pääovelta rikkinäisen kysymyksen, ja se vastaa omalla RAM-muistillaan.
Hyökkääjät ymmärsivät arvon yön aikana. Lupovis raportoi hyödyntämisestä tuotantoympäristössä vuorokauden sisällä korjauksesta, ennen kuin vika ehti CISA:n tunnettujen hyödynnettyjen vikojen luetteloon [3][4]. Tuo nopeus on merkki. SAML-tunnistautumispalvelun vastainen vika kannattaa aseistaa välittömästi, koska tunnistautumispalvelu on se laatikko, joka päättää, kuka on todentanut itsensä kaikkeen sen takana olevaan. Vuotatte sen muistin, ja tavoittelette istuntotunnuksia, jotka antavat teille kulkea sisään sellaisena, joka on jo läpäissyt tarkistuksen.
Tämä kuuluu CitrixBleedin sukun. Vuoden 2023 alkuperäinen vuoti kilotavuja ja antoi hyökkääjille eläviä istuntotunnuksia, jotka he toistivat omista koneistaan — näin Boeing, ICBC ja DP World päätyivät tarinaan. Yhdyskäytävä ei nytkähtänyt, koska kelvollinen istuntotunnus on kelvollinen istuntotunnus riippumatta siitä, kenen kädet sitä pitelevät.
Citrix ei ole tässä ainoa varomaton. Kaikki SSO:n päättävä laite pitää eläviä salaisuuksia sen prosessin muistissa, joka jäsentää vihamielistä syötettä. Se on arkkitehtuuri, ei virhe. Ja se tarkoittaa, että yksi muistiturvallisuusvika tuossa prosessissa missä tahansa muuttaa luottamusankkurin laitteeksi, joka paljastaa salaisuuksia pyydettäessä. Tämä luokka ei heikentynyt tällä viikolla. Tämä luokka on aina ollut tältä näyttävä, ja hyökkääjät ottivat sen lopulta huomioon.
Tässä on raja, jonka takana seisoamme. Tunnistetietoa ei saisi koskaan olla luettavassa muodossa prosessissa, joka on alttiina internetille. Jos salaisuus ei koskaan ilmene tuossa muistissa, jäsentimellä ei ole mitään vuotettavaa. Istuntotunnus pitäisi sitoa koneeseen, jota varten se luotiin, niin että irrallinen katkelma on kuollutta painoa kenen tahansa muun käsissä. Ja sen holvin, joka säilyttää sitä, pitäisi olla sellainen, ettei sen oma ylläpitäjä pysty lukemaan siitä selkotekstiä, koska holvia, joka ei pysty lukemaan itseään, ei voi huijata lukemaan itseään tuntemattomalle.
Tälle Clavitor on rakennettu. Tunnistetiedot, jotka eivät elä siellä missä koodi suoritetaan. Tunnukset, jotka on sidottu omiin laitteisiinsa. Holvi, joka on sokea omalle sisällölleen, ja jossa on muuttumaton, erillisellä laitteella oleva lokitietue (sellaista varten PCI DSS Req 10 on olemassa) ja joka tallentaa jokaisen luen heti sen tapahtuessa.
Mikään tästä ei tee CVE-2026-8451-viasta maailmanloppua, ja siitä kannattaa olla tarkka. Yliluku pysähtyy ohjaustavuihin, joten se vuotaa muutaman tavun pyyntöä kohden vuoden 2023 kilotavujen sijaan, ja vain kun laite toimii SAML-tunnistautumispalveluna. Puolustajat tavoittivat sen vuorokaudessa. Vaara ei koskaan ollut tämän yksittäisen vian tavujen määrä. Se on sen alla oleva rakenne: laitatte tunnistetiedot sen koneen muistiin, joka vastaa tuntemattomille, ja jokainen jäsentimen vika seuraavan kymmenen vuoden aikana on tunnistetietojen vuoto, joka odottaa omaa CVE-numeroaan. Tavujen määrä muuttuu. Rakenne ei.
Korjatkaa siis NetScaler. Istukaa sitten sen kysymyksen ääreen, jota korjaus ei koske: miksi mikään varastamisen arvoinen oli alun perinkin tuossa muistissa?
Jos haluatte lyhyen luettelon säännöistä, joita tunnistetietojärjestelmä ei saisi koskaan rikkoa, kirjoitimme ne ylös. https://x.com/clavitorai/status/2071121333719625842
Clavitor (@clavitorai) on tekoälyagenteille — ja niitä vastaan — rakennettu tunnistetietojen holvi. clavitor.ai
Lähteet
[1] watchTowr Labs, "CitrixBleed To Infinity And Beyond: Citrix NetScaler Pre-Auth Memory Overread (CVE-2026-8451)," kirj. Aliz Hammond. @watchtowrcyber
[2] Citrix, tietoturvailmoitus tuotteille NetScaler ADC ja NetScaler Gateway, CVE-2026-8451 (CVSS 8.8), korjattu 30.6.2026. @citrix
[3] Lupovis, CVE-2026-8451:n hyödyntäminen havaittu tuotantoympäristössä vuorokauden sisällä julkisesta tiedoksiannosta.
[4] CyberScoop ja BleepingComputer, raportointi NetScalerin SAML-muistivuotovian aktiivisesta hyödyntämisestä.