CitrixBleed er tilbake, og lærdommen er eldre enn feilen
CitrixBleed er tilbake: send NetScaler en innlogging den ikke klarer å tolke, og den leser sin egen minne tilbake til deg. Antall byte endrer seg. Formen, påloggingsdata som ligger i internetvendt minne, gjør det ikke.
Send NetScaler en innlogging den ikke klarer å tolke, og den gjør noe verre enn å avvise deg. Den leser et utsnitt av sitt eget minne tilbake i en cookie og gir den til deg. Du autentiserte deg aldri. Det var poenget.
30. juni patchet Citrix CVE-2026-8451 [1][2], en pre-autentiserings minneoverlesning i NetScaler ADC og Gateway konfigurert som SAML-identitetsleverandør. Forskere hos @watchtowrcyber fant den i NetScalers egen SAML XML-tolker. Send en AuthnRequest med en uavsluttet attributtverdi, og tolkeren fortsetter å lese forbi slutten på feltet, fordi den bare stopper på en nullbyte eller et >, aldri på linjeskiftet som burde ha stoppet den. Det som ligger i tilstøtende minne kommer tilbake til avsender, base64-kodet, i responsc cookien. Heap-peker. Bufferinnhold. Sesjonsdata. Fragmenter av aktive påloggingsdata.
Ingen fotfeste. Ingen kjede. Du stiller inngangsdøra et ødelagt spørsmål, og den svarer med sitt eget RAM.
Angripere skjønte verdien over natten. Lupovis rapporterte utnyttelse i det fri innen 24 timer etter patchen, før feilen nådde CIAs liste over kjent utnyttede sårbarheter [3][4]. Den farten er avsløringen. En feil mot en SAML IdP er verdt å våpenisere umiddelbart, fordi IdP-en er boksen som avgjør hvem som er autentisert mot alt bak den. Lekker du minnet dens, strekker du deg etter sesjonstokene som lar deg gå inn som noen som allerede har bestått kontrollen.
Dette er CitrixBleeds familie. Originalen fra 2023 lekket kilobyte og ga angripere aktive sesjonstokens som de spilte av fra egne maskiner, og det er slik Boeing, ICBC og DP World havnet i historien. Gatewayen nølte aldri, for en gyldig sesjonstoken er en gyldig sesjonstoken uansett hvilke hender som holder den.
Citrix er ikke alene om uforsiktigheten her. All programvare som avslutter SSO holder aktive hemmeligheter i minnet til prosessen som tolker fiendtlig inndata. Det er arkitekturen, ikke feilen. Og det betyr at én minnesikkerhetsfeil hvor som helst i den prosessen gjør tillitsankeret til en lekkasjorakel. Kategorien ble ikke svakere denne uken. Kategorien har alltid vært formet slik, og angriperne fikk endelig priset den inn.
Dette er linjen vi står på. En påloggingsopplysning skal aldri ligge i lesbar form inne i en prosess som vender mot internett. Hvis hemmeligheten aldri materialiseres i det minnet, har en tolkerfeil ingenting å søle ut. En sesjonstoken skal være bundet til maskinen den ble utstedt for, slik at et løsrevet fragment er død vekt i andres hender. Og hvelvet som holder den, skal være et hvelv som dets egen operatør ikke kan lese klarteksten ut av, for et hvelv som ikke kan lese seg selv, kan ikke lures til å lese seg selv til en fremmed.
Det er det Clavitor er bygget på. Påloggingsdata som ikke lever der koden kjører. Tokens bundet til sin maskin. Et hvelv som er blindt for sitt eget innhold, med en uforanderlig, ekstern revisjonsspor (den typen PCI DSS Req 10 finnes for) som logger hver lesing i det øyeblikket den skjer.
Ingen av dette gjør CVE-2026-8451 til en apokalypse, og det er verdt å være presis om det. Overlesningen stopper på kontrolltegn, så den sildrer noen få byte per forespørsel i stedet for kilobytene fra 2023, og bare når enheten kjører som en SAML IdP. Forsvarere tok den på én dag. Faren var aldri dette én feils byteantall. Det er formen under: legg pålogningsdata i minnet til maskinen som svarer fremmede, så er hver tolkerfeil de neste ti årene en lekkasje av pålogningsdata som venter på sitt CVE-nummer. Byteantallet flytter seg. Formen gjør det ikke.
Så patch NetScaler. Sett deg så med spørsmålet patchen ikke rører: hvorfor lå noe verdt å stjele i det minnet i utgangspunktet?
Hvis du vil ha den korte listen over regler et påloggingssystem aldri skal bryte, har vi skrevet den ned. https://x.com/clavitorai/status/2071121333719625842
Clavitor (@clavitorai) er hvelvet for pålogningsdata, bygget for AI-agenter, og mot dem. clavitor.ai
Kilder
[1] watchTowr Labs, "CitrixBleed To Infinity And Beyond: Citrix NetScaler Pre-Auth Memory Overread (CVE-2026-8451)," av Aliz Hammond. @watchtowrcyber
[2] Citrix, sikkerhetsbulletin for NetScaler ADC og NetScaler Gateway, CVE-2026-8451 (CVSS 8.8), patchet 30. juni 2026. @citrix
[3] Lupovis, utnyttelse av CVE-2026-8451 i det fri oppdaget innen 24 timer etter offentliggjøring.
[4] CyberScoop og BleepingComputer, rapportering om aktiv utnyttelse av NetScaler SAML-feilen for minnelekkasje.