CitrixBleed वापस आ गया, और सबक उस बग से भी पुराना है
CitrixBleed वापस आ गया: NetScaler को ऐसा लॉगिन भेजिए जिसे वह पार्स न कर सके, और वह अपनी स्मृति का एक हिस्सा आपको वापस पढ़कर सौंप देता है। बाइट की संख्या बदलती है। आकार — इंटरनेट की ओर मुख किए स्मृति में पड़े क्रेडेंशियल — नहीं बदलता।
NetScaler को ऐसा लॉगिन भेजिए जिसे वह पार्स न कर सके, और वह आपको अस्वीकार करने से भी बुरा कुछ करता है। वह अपनी स्मृति का एक हिस्सा कुकी में वापस पढ़कर आपको सौंप देता है। आपने कभी प्रमाणीकरण किया ही नहीं। बात यही थी।
30 जून को Citrix ने CVE-2026-8451 [1][2] का पैच लगाया — NetScaler ADC और Gateway में एक प्री-ऑथेंटिकेशन मेमोरी ओवररीड, जब वे SAML पहचान प्रदाता (IdP) के रूप में कॉन्फ़िगर हों। @watchtowrcyber के शोधकर्ताओं ने इसे NetScaler के अपने SAML XML पार्सर में पाया। बिना समाप्त किए गए एट्रिब्यूट मान वाला एक AuthnRequest भेजिए और पार्सर फ़ील्ड के अंत से आगे पढ़ता चला जाता है, क्योंकि वह केवल नल बाइट या > पर रुकता है, उस नई पंक्ति पर कभी नहीं जिसे उसे रोकना चाहिए था। आसन्न स्मृति में जो कुछ भी है, वह प्रतिक्रिया कुकी में base64 में एन्कोड करके भेजने वाले तक लौट आता है। हीप पॉइंटर। बफ़र की सामग्री। सत्र डेटा। चालू क्रेडेंशियल के टुकड़े।
कोई पैर जमाने की जगह नहीं। कोई श्रृंखला नहीं। आप मुख्य द्वार से एक टूटा हुआ सवाल पूछते हैं और वह अपनी ही RAM के साथ जवाब देता है।
हमलावरों ने रातोंरात इसकी क़ीमत समझ ली। Lupovis ने पैच के 24 घंटे के भीतर ही वास्तविक दुनिया में इसके शोषण की सूचना दी, इससे पहले कि यह त्रुटि CISA की ज्ञात-शोषित सूची में पहुँचती [3][4]। यही गति पहचान है। SAML IdP के विरुद्ध कोई बग तुरंत हथियार बनाने लायक होता है, क्योंकि IdP वही डिब्बा है जो तय करता है कि उसके पीछे मौजूद हर चीज़ के लिए कौन प्रमाणित है। उसकी स्मृति लीक कर दीजिए और आप उन सत्र टोकन तक पहुँच रहे हैं जो आपको किसी ऐसे व्यक्ति के रूप में अंदर चलने देते हैं जो जाँच पहले ही पार कर चुका है।
यह CitrixBleed का परिवार है। 2023 का मूल संस्करण किलोबाइट लीक करता था और हमलावरों को चालू सत्र टोकन सौंप देता था, जिन्हें उन्होंने अपनी मशीनों से दोहराया — इसी तरह Boeing, ICBC और DP World कहानी में आए। गेटवे ने कभी आँख नहीं झपकाई, क्योंकि एक वैध सत्र टोकन वैध सत्र टोकन ही होता है, चाहे वह किसी के भी हाथ में हो।
इसमें Citrix अकेला लापरवाह नहीं है। कोई भी उपकरण जो SSM समाप्त करता है — अर्थात् SSO समाप्त करता है — उस प्रक्रिया की स्मृति में चालू रहस्य रखता है जो शत्रुतापूर्ण इनपुट को पार्स करती है। यह वास्तुकला है, ग़लती नहीं। और इसका अर्थ है कि उस प्रक्रिया में कहीं भी एक मेमोरी-सेफ़्टी बग भरोसे के उस आधार को एक खुलासा-करने वाले ओरेकल में बदल देता है। इस श्रेणी ने इस हफ़्ते कमज़ोर नहीं होना सीखा। श्रेणी हमेशा से इसी आकार की थी, और हमलावरों ने आख़िरकार इसकी क़ीमत तय कर ली।
यही वह रेखा है जिस पर हम खड़े रहेंगे। किसी क्रेडेंशियल को कभी भी पठनीय रूप में उस प्रक्रिया के भीतर नहीं रहना चाहिए जो इंटरनेट का सामना करती है। यदि रहस्य उस स्मृति में कभी अस्तित्व में ही न आए, तो पार्सर की किसी बग के पास बिखेरने को कुछ नहीं होता। सत्र टोकन उसी मशीन से बँधा होना चाहिए जिसके लिए वह बना था, ताकि कोई बिखरा हुआ टुकड़ा किसी और के हाथ में बेकार बोझ बनकर रह जाए। और जो वॉल्ट उसे रखता है, वह ऐसा होना चाहिए जिससे उसका अपना संचालक भी सादा पाठ न निकाल सके, क्योंकि जो वॉल्ट स्वयं को पढ़ नहीं सकता, उसे किसी अजनबी के लिए स्वयं को पढ़ने के लिए बरगलाया नहीं जा सकता।
Clavitor इसी पर बना है। ऐसे क्रेडेंशियल जो वहाँ नहीं रहते जहाँ कोड चलता है। अपनी मशीन से बँधे टोकन। अपनी ही सामग्री के प्रति अंधा वॉल्ट, जिसके साथ एक अपरिवर्तनीय, बॉक्स के बाहर का ऑडिट ट्रेल है (जिस तरह के लिए PCI DSS Req 10 अस्तित्व में है) जो हर पठन को उसी क्षण दर्ज करता है जब वह होता है।
इनमें से कुछ भी CVE-2026-8451 को प्रलय नहीं बनाता, और इस बारे में सटीक रहना उचित है। ओवररीड नियंत्रण बाइट पर रुक जाता है, इसलिए यह प्रति अनुरोध कुछ बाइट टपकाता है, 2023 के किलोबाइट नहीं, और वह भी केवल तब जब उपकरण SAML IdP के रूप में चल रहा हो। रक्षकों ने इसे एक दिन में पकड़ लिया। ख़तरा कभी इस एक बग की बाइट-गिनती नहीं था। ख़तरा उसके नीचे का आकार है: क्रेडेंशियल उस मशीन की स्मृति में रखिए जो अजनबियों को जवाब देती है, और अगले दस वर्षों का हर पार्सर बग अपने CVE नंबर की प्रतीक्षा में खड़ा क्रेडेंशियल रिसाव है। बाइट की संख्या बदलती है। आकार नहीं बदलता।
तो NetScaler का पैच लगाइए। फिर उस सवाल के साथ बैठिए जिसे पैच छूता भी नहीं: उस स्मृति में चोरी लायक कुछ था ही क्यों?
यदि आप उन नियमों की संक्षिप्त सूची चाहते हैं जिन्हें कोई क्रेडेंशियल प्रणाली कभी नहीं तोड़नी चाहिए, तो हमने उसे लिख लिया है। https://x.com/clavitorai/status/2071121333719625842
Clavitor (@clavitorai) AI एजेंटों के लिए, और उनके विरुद्ध, बनाया गया क्रेडेंशियल वॉल्ट है। clavitor.ai
स्रोत
[1] watchTowr Labs, "CitrixBleed To Infinity And Beyond: Citrix NetScaler Pre-Auth Memory Overread (CVE-2026-8451)," Aliz Hammond द्वारा। @watchtowrcyber
[2] Citrix, NetScaler ADC और NetScaler Gateway के लिए सुरक्षा बुलेटिन, CVE-2026-8451 (CVSS 8.8), 30 जून 2026 को पैच किया गया। @citrix
[3] Lupovis, सार्वजनिक खुलासे के 24 घंटे के भीतर CVE-2026-8451 के वास्तविक दुनिया में शोषण का पता चला।
[4] CyberScoop और BleepingComputer, NetScaler SAML मेमोरी-प्रकटीकरण त्रुटि के सक्रिय शोषण पर रिपोर्टिंग।