W katalogu podatności znanych i wykorzystywanych (KEV), prowadzonym przez amerykańską agencję CISA, znalazła się luka CVE-2026-3055 w urządzeniach Citrix NetScaler. Z tego tekstu dowiesz się, na czym polega błąd, które produkty i wersje są zagrożone, jak oceniają go niezależne źródła oraz jakie działania trzeba podjąć w firmie, która korzysta z tych urządzeń.
Rekord podatności opublikowano 23 marca 2026 roku, a według oceny CISA Coordinator była ona wykorzystywana w atakach już w dniu publikacji. Taka sytuacja oznacza reakcję liczoną w dniach, nie w tygodniach.
Co to jest CVE-2026-3055
CVE-2026-3055 to podatność w oprogramowaniu urządzeń Citrix NetScaler ADC (dawniej Citrix ADC) oraz NetScaler Gateway (dawniej Citrix Gateway), w tym wariantów NetScaler ADC FIPS i NDcPP. Są to urządzenia brzegowe: pracują na styku sieci firmy i internetu, kierują ruch do aplikacji oraz obsługują zdalny dostęp pracowników. Ich kompromitacja daje atakującemu pozycję na granicy całej infrastruktury.
Element | Szczegóły |
|---|
Identyfikator | CVE-2026-3055 |
Produkty | NetScaler ADC i NetScaler Gateway, w tym warianty FIPS i NDcPP |
Typ słabości | CWE-125 (odczyt poza granicami bufora) |
Mechanizm | niewystarczająca walidacja danych wejściowych, prowadząca do nadmiarowego odczytu pamięci |
Warunek zagrożenia | urządzenie skonfigurowane jako dostawca tożsamości SAML (SAML IDP) |
Uwierzytelnienie atakującego | niewymagane |
Interakcja użytkownika | niewymagana |
Publikacja rekordu NVD | 23 marca 2026 |
Wpis w katalogu CISA KEV | 30 marca 2026 (według danych CISA) |
Katalog KEV zawiera wyłącznie podatności, co do których istnieje potwierdzenie wykorzystania w rzeczywistych atakach. Obecność CVE-2026-3055 na tej liście nie jest więc ostrzeżeniem teoretycznym.
Na czym polega podatność
Wyobraź sobie pracownika archiwum, który wydaje dokumenty przez okienko. Wniosek powinien dotyczyć jednej, ściśle określonej teczki, a pracownik powinien sprawdzić, czy żądany zakres stron jest prawidłowy. W podatnym urządzeniu tej kontroli nie ma. Osoba, która złoży odpowiednio spreparowany wniosek, otrzyma więcej stron, niż zamówiła, w tym strony z sąsiednich teczek, do których nie powinna mieć dostępu.
Tak działa odczyt poza granicami bufora, oznaczany symbolem CWE-125. Program otrzymuje dane, nie weryfikuje ich poprawnie i w rezultacie odczytuje oraz zwraca fragmenty pamięci, które powinny pozostać ukryte. W dokumentacji mechanizm opisano jako nadmiarowy odczyt pamięci (memory overread). Atakujący nie potrzebuje loginu ani hasła i nie musi niczego podsunąć pracownikowi firmy: wystarczy żądanie wysłane do urządzenia przez sieć.
Warunkiem wykorzystania jest konkretna konfiguracja. Podatność istnieje tylko wtedy, gdy urządzenie pełni rolę dostawcy tożsamości SAML (SAML IDP), czyli komponentu potwierdzającego tożsamość użytkownika przy logowaniu do innych systemów. Urządzenie bez tej roli nie spełnia warunku ataku. To zawęża grono zagrożonych instalacji, ale nie zmniejsza wagi problemu w firmach, które używają NetScaler do obsługi logowania.
Oceny ryzyka i chronologia
Podatność dostała krytyczne oceny z dwóch stron. Producent, działający jako podmiot nadający identyfikatory CVE, wycenił ją na 9.3 w skali CVSS 4.0 (według rekordu NVD). Baza NVD nadała własną ocenę 9.8 w skali CVSS 3.1. Obie wartości plasują podatność w najwyższej kategorii.
Ocena | Wartość | Kto nadał |
|---|
CVSS 4.0 | 9.3 (krytyczna) | producent jako CNA (według rekordu NVD) |
CVSS 3.1 | 9.8 (krytyczna) | baza NVD (ocena własna) |
EPSS | 0.84471, percentyl 0.99691 | FIRST, stan na 23 sierpnia 2026 |
SSVC | eksploatacja aktywna, automatyzacja możliwa, pełny wpływ techniczny | CISA Coordinator, 23 marca 2026 (według rekordu NVD) |
EPSS to model szacujący prawdopodobieństwo wykorzystania podatności w ciągu najbliższych trzydziestu dni. Wynik 0.84471 i percentyl 0.99691 oznaczają, że ryzyko wykorzystania tej luki model ocenia wyżej niż w przypadku 99,69% wszystkich mierzonych podatności. Według danych FIRST w ciągu ostatnich trzydziestu dni wynik wzrósł z 0.78337 do 0.84471, a więc oceniane ryzyko masowego wykorzystania rośnie, nie maleje.
Data | Zdarzenie |
|---|
23 marca 2026 | publikacja rekordu w NVD; tego dnia CISA Coordinator oznaczył eksploatację jako aktywną (według NVD); według bazy ENISA holenderski NCSC wydał biuletyn NCSC-2026-0100 |
30 marca 2026 | wpis w katalogu CISA KEV, jedyny tego dnia i ogłoszony osobnym alertem (według CISA); według ENISA to data rozpoczęcia wykorzystania |
2 kwietnia 2026 | termin usunięcia podatności wyznaczony w KEV: trzy dni od wpisu, czyli tryb pilny (według CISA) |
17 czerwca 2026 | ostatnia modyfikacja rekordu NVD, status Analyzed |
Tomasz Kaczmarek
Mogę Ci jakoś pomóc?
NVD odwołuje się ponadto do publicznie dostępnej analizy technicznej z oznaczeniem Exploit, opublikowanej przez watchTowr Labs (według rekordu NVD). Publiczny opis mechanizmu obniża koszt wejścia dla kolejnych atakujących. Wpis KEV ma natomiast w polu użycia w kampaniach ransomware wartość Unknown, czyli brak potwierdzenia takiego wykorzystania (według danych CISA).
Które wersje wymagają aktualizacji
Według dopasowań CPE w bazie NVD podatne są następujące wersje:
Wariant | Wersje zagrożone | Wersja z poprawką |
|---|
NetScaler ADC i Gateway, linia 13.1 | wcześniejsze niż 13.1-62.23 | 13.1-62.23 lub nowsza |
NetScaler ADC i Gateway, linia 14.1 | wcześniejsze niż 14.1-60.58 | 14.1-60.58 lub nowsza (uwaga niżej) |
NetScaler ADC FIPS i NDcPP, linia 13.1 | wcześniejsze niż 13.1-37.262 | 13.1-37.262 lub nowsza |
Baza ENISA podaje dla linii 14.1 inny próg: wersje wcześniejsze niż 14.1-66.59. Źródła nie są zgodne co do wersji naprawionej tej gałęzi, dlatego rozstrzygający jest biuletyn producenta. Poprawkę opisano w biuletynie Citrix CTX696300, który według wpisu CISA obejmuje również drugą podatność, CVE-2026-4368. Przy rozbieżności danych bezpiecznym wyjściem jest instalacja najnowszej wersji dostępnej w danej linii, zgodnie z biuletynem.
Co należy zrobić teraz
Krok | Działanie | Uzasadnienie |
|---|
1 | Ustalić, czy w sieci firmy działają urządzenia NetScaler ADC lub NetScaler Gateway i z jaką wersją | podatność dotyczy wyłącznie tych produktów |
2 | Sprawdzić, czy urządzenie pełni rolę dostawcy tożsamości SAML | tylko ta konfiguracja spełnia warunek ataku |
3 | Zaktualizować zagrożone urządzenia zgodnie z biuletynem CTX696300 | poprawka producenta usuwa przyczynę podatności |
4 | Przy gałęzi 14.1 zastosować najnowszą dostępną wersję | źródła podają różne progi wersji naprawionej |
5 | Potraktować sprawę jako pilną | CISA wyznaczyła trzy dni od wpisu do KEV na usunięcie podatności |
Brak wymogu uwierzytelnienia oznacza, że urządzenie wystawione do internetu można zaatakować bezpośrednio, bez udziału jakiegokolwiek pracownika. Ocena SSVC wskazuje przy tym, że atak nadaje się do automatyzacji (według rekordu NVD), czyli do masowego skanowania sieci w poszukiwaniu podatnych urządzeń. Działanie odroczone o tygodnie może okazać się działaniem spóźnionym.
Pytania kontrolne dla zespołu IT
- Czy firma używa urządzeń NetScaler ADC albo NetScaler Gateway, w tym wariantów FIPS lub NDcPP?
- Jaka wersja oprogramowania działa na każdym z tych urządzeń?
- Czy którekolwiek z urządzeń pełni rolę dostawcy tożsamości SAML?
- Czy urządzenia są osiągalne z internetu?
- Na kiedy zaplanowano aktualizację do wersji z biuletynu producenta?
- Kto potwierdzi wdrożenie poprawki na wszystkich urządzeniach?
Podsumowanie
CVE-2026-3055 to podatność typu odczyt poza granicami bufora w urządzeniach Citrix NetScaler ADC i Gateway, wykorzystywana w atakach od dnia publikacji. Atak nie wymaga uwierzytelnienia, lecz wymaga, by urządzenie pełniło rolę dostawcy tożsamości SAML, co zawęża krąg zagrożonych instalacji. Oceny 9.3 (CVSS 4.0, nadana przez producenta) i 9.8 (CVSS 3.1, nadana przez NVD) plasują podatność w kategorii krytycznej, a wynik EPSS w grupie o najwyższym prawdopodobieństwie wykorzystania. Poprawka istnieje i jest opisana w biuletynie CTX696300. W firmie, która używa tych urządzeń z rolą SAML IDP, aktualizacja powinna trafić na samą górę listy zadań.