آسیبپذیری تازهی CitrixBleed خیلی زود اکسپلویت شد
خلاصهٔ کاملتر
به گزارش شرکت اسکاتلندی Lupovis، مهاجمها کمتر از ۲۴ ساعت بعد از افشای عمومی یه آسیبپذیری تازهی شبیه CitrixBleed تو NetScaler ADC و NetScaler Gateway شروع کردن به بهرهبرداری. این باگ با شناسهی CVE-2026-8451 و امتیاز CVSS برابر ۸.۸ ثبت شده و روز ۳۰ ژوئن، همزمان با انتشار patch سیتریکس و جزئیات فنی watchTowr، عمومی شد.
خود آسیبپذیری یه مشکل out-of-bounds read هست که به افشای حافظه منجر میشه. ریشهش تو XML parser دستگاه NetScaler بوده: parser مقدار یه attribute بدون کوتیشن رو وقتی بعدش کاراکتر newline میاومد، درست خاتمه نمیداده. برای همین از بافر موردنظر جلوتر میخونده و NetScaler محتوای حافظه رو تو کوکیای به اسم NSC_TASS تو پاسخ HTTP برمیگردونده.
شرط بهرهبرداری اینه که دستگاه هدف بهعنوان SAML IDP پیکربندی شده باشه، ولی نکتهی خطرناکش اینه که حملهی موفق هیچ احراز هویتی لازم نداره. یعنی مهاجم بدون لاگین میتونه تیکههایی از حافظه رو بکشه بیرون.
نویسنده میگه کمی بعد از اینکه watchTowr جزئیات و یه ابزار تولید artefact تشخیص رو منتشر کرد، دستکم یه گروه مهاجم شروع کرد به پروبکردن نمونههای در معرض دید NetScaler. اولین فعالیت اسکن از یه IP روی زیرساختی تو فرانکفورت آلمان میاومد که احتمالاً یه node اسکن یکبارمصرف بوده. چند سنسور Lupovis تو یه بازهی پنجساعته هدف قرار گرفتن و به سنسوری که پاسخ ۲۰۰ داد، بلافاصله payload تحویل داده شد.
به گفتهی مدیرعامل Lupovis، روز پنجشنبه یه گروه دوم هم از یه IP مربوط به Koapu Cloud HK شروع به پروب کرد و همون رفتار رو نشون داد: دنبال endpoint درست میگشتن و بهمحض گرفتن پاسخ ۲۰۰ درست، فوری payload رو میفرستادن. الگوی ورودی مخرب هم با نوع overread تو ابزار watchTowr میخونه.
توصیهی امنیتی اینه که سازمانها همین الان دستگاههای NetScaler رو patch کنن، یا اگه فعلاً نمیتونن، SAML IDP رو غیرفعال کنن. همچنین بهتره لاگهای ترافیک /saml/login رو چک کنن، مقادیر درخواستها رو بررسی کنن و مقدار کوکی NSC_TASS رو نگاه کنن تا نشونههای بهرهبرداری رو پیدا کنن.
نکات کلیدی:
- CVE-2026-8451 (امتیاز ۸.۸) یه نشتی حافظه از نوع out-of-bounds read تو NetScaler هست
- ریشه تو XML parser بوده که مقدار attribute بدون کوتیشن رو قبل از newline درست خاتمه نمیداد
- فقط دستگاههای تنظیمشده بهعنوان SAML IDP آسیبپذیرن، ولی بهرهبرداری احراز هویت لازم نداره
- حملهها کمتر از ۲۴ ساعت بعد از افشای عمومی و انتشار جزئیات watchTowr شروع شد
- راهکار: فوری patch بزنید یا SAML IDP رو غیرفعال کنید و لاگهای /saml/login و کوکی NSC_TASS رو چک کنید




