NetScaler снова теряет память: патч на CVE-2026-8451, похожий на CitrixBleed
⚠️ NetScaler снова теряет память: патч на CVE-2026-8451, похожий на CitrixBleed
Citrix закрыла шесть уязвимостей в NetScaler ADC и Gateway, главная из которых — CVE-2026-8451. Это классическая утечка памяти через out-of-bounds чтение при разборе SAML-запросов, когда устройство выступает Identity Providerʼом для SSO. Ошибку нашла watchTowr, воспроизводя мартовский баг CVE-2026-3055 — тот самый, что уже попал в KEV-каталог CISA после подтверждённой эксплуатации. Обе уязвимости имеют общий корень: хрупкое управление памятью в парсере аутентификационных данных, а сам класс проблем тянется ещё с нашумевшего CitrixBleed. Теперь NetScaler добавил в коллекцию более 20 записей KEV за три года, и, как сообщает cyberscoop, для полного устранения одной из DoS-уязвимостей (связанной с HTTP/2) нужно вручную изменить таймаут — дефолтная конфигурация даже после патча оставляет лазейку.
- CVE-2026-8451 — out-of-bounds memory read при SAML IdP, CVSS до 8.8; затрагивает все ранее выпущенные сборки.
- CVE-2026-3055 — аналогичный вектор, ликвидирован в марте 2026, добавлен в KEV после атак.
- Дополнительная ручная операция: администраторам необходимо явно задать параметр таймаута для HTTP/2, иначе DoS остаётся возможным на пропатченном устройстве.
Архитектурная проблема с управлением памятью в NetScaler никуда не делась, а ручная доводка патча — верный индикатор того, что вендор латает следствие, а не причину. Более 20 позиций в KEV за три года превращают каждый такой бюллетень в гонку: кто быстрее — админ или шифровальщик. И пока IdP-функционал развёрнут у многих на периметре, забытая ручная правка таймаута станет новой точкой входа в инфраструктуру.
#Citrix #NetScaler #CVE20268451 #CitrixBleed #patch