CitrixBleed geri döndü; ders, güvenlik açığından daha eski
CitrixBleed geri döndü: NetScaler'a ayrıştıramadığı bir oturum açma isteği gönderin, kendi belleğini size geri okusun. Bayt sayısı değişiyor. Değişmeyen şey biçimdir: kimlik bilgilerinin internete açık bellekte durması.
NetScaler'a ayrıştıramadığı bir oturum açma isteği gönderin; sizi reddetmekten daha kötü bir şey yapar. Kendi belleğinden bir dilimi bir tanımlama bilgisine (cookie) okur ve size verir. Hiç kimlik doğrulaması yapmadınız. Asıl mesele buydu.
30 Haziran'da Citrix, CVE-2026-8451'i yamaladı [1][2]; bu, SAML kimlik sağlayıcısı olarak yapılandırılmış NetScaler ADC ve Gateway'de kimlik doğrulaması öncesi bir bellek fazla okumasıdır. @watchtowrcyber'deki araştırmacılar açığı NetScaler'ın kendi SAML XML ayrıştırıcısında buldu. Sonlandırılmamış bir öznitelik değeri içeren bir AuthnRequest gönderin; ayrıştırıcı alanın sonunu aşarak okumaya devam eder, çünkü yalnızca null baytında ya da > karakterinde durur, onu durdurması gereken yeni satırda asla durmaz. Bitişik bellekte ne varsa, gönderene base64 kodlu biçimde yanıt tanımlama bilgisinde geri döner. Heap işaretçileri. Arabellek içerikleri. Oturum verileri. Canlı kimlik bilgilerinin parçaları.
Dayanak noktası yok. Zincir yok. Ön kapıya bozuk bir soru sorarsınız ve o size kendi RAM'iyle yanıt verir.
Saldırganlar bu değeri bir gecede kavradı. Lupovis, yamadan sonraki 24 saat içinde ve zafiyet CISA'nın bilinen istismar edilenler listesine girmeden önce sahada istismar tespit ettiğini bildirdi [3][4]. Bu hız, işin ipucudur. Bir SAML IdP'ye yönelik bir açığı hemen silahlandırmaya değer, çünkü IdP arkasındaki her şeye kimin kimlik doğrulamasını geçmiş olduğuna karar veren kutudur. Belleğini sızdırın; kontrolü çoktan geçmiş biri gibi içeri girmenizi sağlayacak oturum jetonlarına uzanmış olursunuz.
Bu, CitrixBleed'in ailesidir. 2023'teki orijinali kilobaytlarca veri sızdırdı ve saldırganlara kendi makinelerinden tekrarladıkları canlı oturum jetonlarını verdi; Boeing, ICBC ve DP World'ün hikâyeye böyle dahil olduğu söylenir. Geçit hiç tereddüt etmedi, çünkü geçerli bir oturum jetonu, kimin elinde tuttuğundan bağımsız olarak geçerli bir oturum jetonudur.
Citrix bu konuda benzersiz derecede dikkatsiz değil. SSO'yu sonlandıran herhangi bir cihaz, düşmanca girdiyi ayrıştıran sürecin belleğinde canlı sırlar barındırır. Bu bir hata değil, mimarinin kendisidir. Ve bu, o süreçte herhangi bir yerdeki tek bir bellek güvenliği açığının güven çıpasını bir sızıntı kahinine dönüştürmesi anlamına gelir. Kategori bu hafta zayıflamadı. Kategori hep böyle biçimlenmişti; saldırganlar nihayet bunu fiyatladı.
Üzerinde duracağımız çizgi şudur. Bir kimlik bilgisi, internete bakan bir süreçte asla okunabilir biçimde durmamalıdır. Sır o bellekte hiç var olmadıysa, bir ayrıştırıcı açığının dökeceği bir şey kalmaz. Bir oturum jetonu, üretildiği makineye bağlanmalıdır; böylece kayıp bir parça başkasının elinde ölü bir ağırlıktır. Ve onu barındıran kasa, kendi operatörünün bile düz metnini okuyamayacağı bir kasa olmalıdır; çünkü kendini okuyamayan bir kasa, kendini bir yabancıya okutmak üzere kandırılamaz.
Clavitor bunun üzerine kuruludur. Kodun çalıştığı yerde yaşamayan kimlik bilgileri. Makinelerine bağlanmış jetonlar. Kendi içeriğine karşı kör bir kasa; her okumayı gerçekleştiği anda kaydeden değiştirilemez, kutu dışı bir denetim iziyle (PCI DSS Gereksinim 10'un var olma sebebi budur).
Bunların hiçbiri CVE-2026-8451'i bir kıyamet yapmaz ve bu konuda kesin olmakta yarar var. Fazla okuma kontrol baytlarında durur; bu yüzden 2023'ün kilobaytları yerine istek başına birkaç bayt sızdırır ve yalnızca cihaz bir SAML IdP olarak çalışıyorsa. Savunmacılar bunu bir günde yakaladı. Tehlike hiçbir zaman bu tek açığın bayt sayısı değildi; altındaki biçimdir: kimlik bilgilerini yabancılara yanıt veren makinenin belleğine koyun, önümüzdeki on yıl için her ayrıştırıcı açığı CVE numarasını bekleyen bir kimlik bilgisi sızıntısıdır. Bayt sayısı değişir. Biçim değişmez.
O hâlde NetScaler'ı yamalayın. Sonra yamanın dokunmadığı soruyla baş başa kalın: çalınmaya değer olan şey en başta o bellekte ne arıyordu?
Bir kimlik bilgisi sisteminin asla ihlal etmemesi gereken kuralların kısa listesini istiyorsanız, yazdık. https://x.com/clavitorai/status/2071121333719625842
Clavitor (@clavitorai), AI ajanları için ve onlara karşı geliştirilmiş kimlik bilgisi kasasıdır. clavitor.ai
Kaynaklar
[1] watchTowr Labs, "CitrixBleed To Infinity And Beyond: Citrix NetScaler Pre-Auth Memory Overread (CVE-2026-8451)," Aliz Hammond. @watchtowrcyber
[2] Citrix, NetScaler ADC ve NetScaler Gateway için güvenlik bülteni, CVE-2026-8451 (CVSS 8.8), 30 Haziran 2026'da yamalandı. @citrix
[3] Lupovis, CVE-2026-8451'in kamuya açıklanmasının ardından 24 saat içinde sahada istismar tespit edildiğini bildirdi.
[4] CyberScoop ve BleepingComputer, NetScaler SAML bellek sızıntısı açığının aktif istismarına ilişkin haberler.