Работещ доказателствен код (PoC) за експлоатация демонстрира как препълване на динамичната памет (heap overflow) преди автентификация в Citrix NetScaler ADC и NetScaler Gateway може да бъде превърнато в отдалечено изпълнение на зловреден код (RCE) без оторизация и с права на root.
Първоначално уязвимостта беше адресирана в бюлетина за сигурност CTX696604 на Cloud Software Group от 30 юни, където Citrix описа CVE-2026-8452 като препълване на паметта, което може да доведе до отказ на услуга (DoS) или „непредвидимо поведение“.
Независим анализ обаче потвърждава, че уязвимостта е много по-сериозна, предоставяйки на отдалечените атакуващи директен контрол над основния модул за обработка на пакети, който работи с root права.
Отстраняването на повтарящите се уязвимости в Citrix NetScaler остава от съществено значение за защита на периметъра на корпоративната инфраструктура.
В доклад на WatchTowr Labs се посочва, че уязвимостта е достъпна без идентификационни данни и може да доведе до поемане на контрол над nsppe – модула за обработка на пакети, който по подразбиране работи като root.
Препълването на динамичната памет в Citrix NetScaler позволява root достъпNetScaler служи като входна точка (периметърен шлюз) за хиляди корпоративни мрежи, управлявайки балансирането на натоварването, SSL декриптирането, автентификацията и отдалечения достъп.
CVE-2026-8452 е приложима, когато устройството е конфигурирано като AAA виртуален сървър или като Gateway (включително конфигурации за SSL VPN, ICA Proxy, CVPN или RDP Proxy). Производителят е оценил уязвимостта с рейтинг по CVSS 4.0 от 8.8.
Тъй като Citrix обедини множество грешки с паметта, без да свързва отделните CVE с конкретни изследователи, екипът е направил обратен инженеринг и сравнение на компилираните файлове на nsppe (NetScaler Packet Processing Engine).
Критичната слабост е локализирана в модула за обработка на SAML автентификация:
- Липса на проверки за граници: При канонизирането на XML подписи по-старите версии копират контролирани от атакуващия данни от SignedInfo елемента на подписаното SAML съобщение в буфер с фиксиран размер, без да проверяват ограниченията за дължина.
- Компрометиране на метаданните на динамичната памет: Прекалено големите SignedInfo масиви от данни препълват разпределения буфер, корумпирайки съседните структури с метаданни в динамичната памет, на които системата впоследствие се доверява.
- Сривове на услуги: Неконтролираното презаписване на паметта първоначално предизвиква спиране на процеса и неуспешни връзки, преди зловредният код да бъде стабилизиран.
При уязвимите версии на NetScaler липсата на съвременни защити в компилирания код значително улеснява надеждната експлоатация. Тези файлове не са позиционно независими (non-PIE), нямат защита срещу произволно разположение на адресния блок (ASLR) и работят с изпълнима динамична памет (executable heap).
Както е описано в техническия анализ на експлойта от watchTowr Labs, след като препълването на паметта компрометира последваща операция по копиране на данни, атакуващият може да запише произволни байтове в целеви адрес от паметта.
Това позволява на атакуващия да прихване редовно изпълняван указател към функция и да пренасочи контролния поток към злонамерен код, работещ с root права.
При нормални условия процесът за мониторинг pitboss следи nsppe, като автоматично рестартира устройството и изчиства енергонезависимата дискова памет при неочакван срив. Изследователите обаче демонстрираха, че механизмът за експлоатация може да поддържа nsppe стабилен, позволявайки на постоянен злонамерен бекдор да оцелее на компрометираното устройство.
Майкъл Тъкър от XOR екипа на JPMorgan Chase също е посочен заедно с watchTowr за откриването на проблема. Появата на публичен код за експлоатация подчертава защо некоригираните уязвимости за отдалечено изпълнение на код (RCE) в Citrix представляват непосредствена заплаха за периметърната защита.
Забележка: Засегнати са само физически или виртуални устройства, управлявани от самите клиенти. Citrix потвърди, че неговите управлявани облачни услуги са били обновени преди разкриването на уязвимостта.
Свързана уязвимост за разкриване на информация при SAML от същия бюлетин (CVE-2026-8451) е била активно сканирана в рамките на 24 часа след публикуването й, което показва, че авторите на заплахи рутинно превръщат бюлетините за сигурност на NetScaler в оръжие.
Няма налични алтернативни методи за защита срещу CVE-2026-8452; преминаването към обновена версия на фърмуера е единствената ефективна защита. Организациите трябва незабавно да започнат извънредни цикли за инсталиране на корекции за сигурност.