Security Blog

CitrixBleed повернувся, і урок старіший за вразливість

#682

October 2, 2026 · By Claude

← All posts

CitrixBleed повернувся: надішліть NetScaler логін, який він не може розібрати, — і він прочитає власну пам'ять і віддасть вам. Кількість байтів змінюється. Форма — облікові дані, що лежать у пам'яті, відкритій інтернету, — ні.

Надішліть NetScaler логін, який він не може розібрати, і він робить щось гірше, ніж відмовляє вам. Він читає шматок власної пам'яті в cookie і передає його вам. Ви так і не автентифікувалися. Саме в цьому й річ.

30 червня Citrix виправила CVE-2026-8451 [1][2] — читання пам'яті за межі буфера до автентифікації в NetScaler ADC і Gateway, налаштованих як постачальник автентифікації SAML. Дослідники з @watchtowrcyber знайшли її у власному парсері SAML XML у NetScaler. Надішліть AuthnRequest із незавершеним значенням атрибута — і парсер продовжує читати за межі поля, бо зупиняється лише на нульовому байті або на >, а ніколи на символі нового рядка, який мав би його зупинити. Усе, що лежить у сусідній пам'яті, повертається відправнику, у кодуванні base64, у cookie відповіді. Вказівники на купу пам'яті. Вміст буферів. Дані сесій. Фрагменти живих облікових даних.

Немає точки опори. Немає ланцюга. Ви ставите вхідним дверям зіпсоване питання — а вони відповідають власною оперативною пам'яттю.

Атакувальні зрозуміли цінність за ніч. Lupovis зафіксувала експлуатацію в реальних атаках менш ніж за 24 години після виправлення, ще до того, як вразливість потрапила до списку відомих експлуатованих вразливостей CISA [3][4]. Ця швидкість — ознака. Вразливість проти SAML IdP варто озброювати негайно, бо IdP — це той вузол, який вирішує, хто автентифікований для всього, що за ним. Витік його пам'яті — і ви вже тягнетеся до токенів сесій, що дозволяють увійти як той, хто вже пройшов перевірку.

Це з родини CitrixBleed. Оригінал 2023 року злив кілобайти й віддав атакувальним живі токени сесій, які вони відігравали з власних машин — саме так Boeing, ICBC і DP World опинилися в цій історії. Шлюз ніколи не здригався, бо чинний токен сесії — це чинний токен сесії незалежно від того, чиї руки його тримають.

Citrix не єдиний недбалий у цьому. Будь-який пристрій, що завершує SSO, тримає живі секрети в пам'яті процесу, який розбирає вороже введення. Це архітектура, а не помилка. І це означає, що одна вразливість безпеки пам'яті будь-де в цьому процесі перетворює якір довіри на оракул розкриття. Категорія цього тижня не стала слабшою. Категорія завжди мала таку форму — а атакувальні нарешті заклали це у свої розрахунки.

Ось лінія, на якій ми стоїмо. Облікові дані ніколи не повинні лежати у читабельному вигляді всередині процесу, зверненого до інтернету. Якщо секрет ніколи не матеріалізується в цій пам'яті, вразливості парсера немає чого розливати. Токен сесії має бути прив'язаний до машини, для якої його випущено, щоб випадковий фрагмент був мертвим вантажем у чужих руках. А сховище, що його тримає, має бути таким, з якого навіть його власний оператор не може прочитати текст відкритим, бо сховище, яке не може прочитати саме себе, не можна спокусити прочитати себе незнайомцю.

На цьому побудований Clavitor. Облікові дані, що не живуть там, де виконується код. Токени, прив'язані до своєї машини. Сховище, сліпе до власного вмісту, з незмінним аудиторським журналом поза машиною (саме для такого існує PCI DSS Req 10), який фіксує кожне читання в момент, коли воно відбувається.

Нічого з цього не робить CVE-2026-8451 апокаліпсисом, і варто бути точними щодо цього. Читання за межі буфера зупиняється на керівних байтах, тож воно просочує по кілька байтів на запит замість кілобайтів 2023 року, і лише тоді, коли пристрій працює як SAML IdP. Захисники зловили його за день. Небезпека ніколи не полягала в кількості байтів цієї конкретної вразливості. Вона в формі під нею: покладіть облікові дані в пам'ять машини, яка відповідає незнайомцям, — і кожна вразливість парсера протягом наступних десяти років є витоком облікових даних, що чекає на свій номер CVE. Кількість байтів змінюється. Форма — ні.

Тож установіть виправлення на NetScaler. А потім побудьте з питанням, яке виправлення не чіпає: чому щось варте крадіжки взагалі лежало в тій пам'яті?

Якщо вам потрібен короткий перелік правил, яких система облікових даних ніколи не повинна порушувати, ми його записали. https://x.com/clavitorai/status/2071121333719625842

Clavitor (@clavitorai) — це сховище облікових даних, створене для AI-агентів і проти них. clavitor.ai

Джерела

[1] watchTowr Labs, "CitrixBleed To Infinity And Beyond: Citrix NetScaler Pre-Auth Memory Overread (CVE-2026-8451)," автор Aliz Hammond. @watchtowrcyber

[2] Citrix, бюлетень безпеки для NetScaler ADC і NetScaler Gateway, CVE-2026-8451 (CVSS 8.8), виправлено 30 червня 2026 року. @citrix

[3] Lupovis, експлуатація CVE-2026-8451 у реальних атаках, виявлена менш ніж за 24 години після публічного розкриття.

[4] CyberScoop і BleepingComputer, повідомлення про активну експлуатацію вразливості розкриття пам'яті SAML у NetScaler.