Citrix NetScaler CVE-2026-8452: PoC для heap overflow с получением root

Исследователи безопасности опубликовали рабочий proof-of-concept (PoC) эксплойт, который превращает переполнение кучи до аутентификации в Citrix NetScaler ADC и NetScaler Gateway в неаутентифицированное удалённое выполнение кода (RCE) с root-правами. Уязвимость CVE-2026-8452 была раскрыта в бюллетене Cloud Software Group CTX696604 от 30 июня, где её описывали как переполнение памяти, способное привести к отказу в обслуживании (DoS) или «непредсказуемому поведению». Однако независимый анализ показал, что проблема гораздо серьёзнее: атакующий может получить полный контроль над ядром обработки пакетов, работающим с привилегиями root.

NetScaler служит периметральным шлюзом для тысяч корпоративных сетей, обрабатывая балансировку нагрузки, разгрузку SSL, аутентификацию и удалённый доступ. CVE-2026-8452 затрагивает устройства, настроенные как AAA-виртуальный сервер или как Gateway (включая SSL VPN, ICA Proxy, CVPN или RDP Proxy). Вендор присвоил уязвимости оценку 8.8 по шкале CVSS 4.0.

Как работает эксплойт

Поскольку Citrix объединил несколько ошибок памяти в одном бюллетене без сопоставления конкретных CVE отдельным исследователям, команда watchTowr Labs провела реверс-инжиниринг и сравнение stripped-бинарников процесса nsppe (NetScaler Packet Processing Engine). Решающая уязвимость была найдена в обработчике SAML-аутентификации:

  • Отсутствие проверки границ: при канонизации XML-подписи старые сборки копируют данные из элемента SignedInfo подписанного SAML-сообщения в буфер фиксированного размера без проверки длины.
  • Повреждение метаданных кучи: чрезмерно большие полезные нагрузки SignedInfo переполняют выделенный буфер, повреждая соседние структуры метаданных кучи, которым движок впоследствии доверяет.
  • Сбои сервиса: неконтролируемые перезаписи памяти изначально вызывают завершение процесса и сбои соединений до стабилизации полезной нагрузки эксплойта.

На уязвимых сборках NetScaler отсутствие современных бинарных средств защиты значительно упрощает надёжную эксплуатацию. Эти бинарники не являются позиционно-независимыми (non-PIE), не используют ASLR и работают с исполняемой кучей.

Как только переполнение кучи повреждает последующую операцию копирования памяти, атакующий может записать произвольные байты в целевой адрес памяти. Это позволяет перехватить регулярно выполняемый указатель на функцию и перенаправить поток управления на shellcode, работающий с правами root.

Живучесть на устройстве

В штатных условиях процесс watchdog с именем pitboss отслеживает nsppe, автоматически перезагружая устройство и очищая энергонезависимое дисковое пространство при необработанном сбое. Однако исследователи продемонстрировали, что примитив эксплойта позволяет сохранить nsppe стабильным, что даёт возможность постоянному бэкдору выжить на скомпрометированном устройстве.

Майкл Такер из команды XOR в JPMorgan Chase также указан как соавтор обнаружения проблемы наряду с watchTowr. Появление публичного кода эксплойта подчёркивает, почему неустранённые уязвимости Citrix RCE представляют непосредственную угрозу периметральной защите — как и незакрытые 0-day в GeoServer или критические RCE в WordPress, которые уже эксплуатируются в атаках.

Кого касается и что делать

Пострадали только устройства, управляемые клиентами. Citrix подтвердил, что его управляемые облачные сервисы были обновлены до раскрытия информации. Связанная уязвимость раскрытия информации SAML из того же бюллетеня (CVE-2026-8451) активно зондировалась в течение 24 часов после публикации, что указывает на то, что злоумышленники регулярно вооружают бюллетени NetScaler.

Поддерживаемых обходных путей для CVE-2026-8452 не существует; обновление до исправленной прошивки — единственная эффективная защита. Организации должны немедленно инициировать цикл экстренного управления патчами, как это было с массовым июльским обновлением Microsoft, закрывшим 398 уязвимостей.

Частые вопросы

Какие конфигурации NetScaler уязвимы?

Уязвимость затрагивает устройства, настроенные как AAA-виртуальный сервер или как Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy). Оценка CVSS 4.0 — 8.8.

Как проверить, уязвимо ли моё устройство?

Проверьте версию прошивки NetScaler ADC и Gateway и сверьте её с бюллетенем CTX696604 от 30 июня. Устройства с более старыми сборками, содержащими уязвимый обработчик SAML, требуют немедленного обновления.

Существует ли обходной путь без установки патча?

Нет. Citrix не предоставил поддерживаемых обходных решений для CVE-2026-8452. Единственная эффективная защита — установка исправленной прошивки.

Затрагивает ли уязвимость облачные сервисы Citrix?

Нет. Citrix подтвердил, что его управляемые облачные сервисы были обновлены до раскрытия информации. Уязвимы только устройства, управляемые клиентами.

Что такое nsppe и почему это важно?

nsppe — это механизм обработки пакетов NetScaler, который работает с root-правами. Получение контроля над ним через переполнение кучи даёт атакующему полный контроль над устройством.

Может ли эксплойт пережить перезагрузку устройства?

Да. Исследователи показали, что примитив эксплойта может сохранять nsppe стабильным, позволяя постоянному бэкдору выжить на скомпрометированном устройстве, несмотря на watchdog-процесс pitboss.

Что делать, если я подозреваю компрометацию?

Немедленно изолируйте устройство от сети, сохраните журналы и образы памяти для анализа, затем переустановите прошивку с последним патчем и смените все учётные данные и сертификаты, которые могли быть скомпрометированы.

Источник: cybersecuritynews.com