Pomoc zdalna
alerty bezpieczeństwa

Aktywnie wykorzystywana luka w Citrix NetScaler: kto jest zagrożony i jaką wersję zainstalować

CVE-2026-3055 to podatność urządzeń Citrix NetScaler ADC i Gateway, wykorzystywana w atakach od dnia publikacji. Tekst wyjaśnia mechanizm błędu, warunek zagrożenia, różnice w danych o wersjach naprawionych oraz działania, które należy podjąć w trybie pilnym.

  • Paweł Niedźwiecki
Paweł Niedźwiecki
27 sierpnia 2026 5 min czytania
langflow logo

W katalogu podatności znanych i wykorzystywanych (KEV), prowadzonym przez amerykańską agencję CISA, znalazła się luka CVE-2026-3055 w urządzeniach Citrix NetScaler. Z tego tekstu dowiesz się, na czym polega błąd, które produkty i wersje są zagrożone, jak oceniają go niezależne źródła oraz jakie działania trzeba podjąć w firmie, która korzysta z tych urządzeń.

Rekord podatności opublikowano 23 marca 2026 roku, a według oceny CISA Coordinator była ona wykorzystywana w atakach już w dniu publikacji. Taka sytuacja oznacza reakcję liczoną w dniach, nie w tygodniach.

Co to jest CVE-2026-3055

CVE-2026-3055 to podatność w oprogramowaniu urządzeń Citrix NetScaler ADC (dawniej Citrix ADC) oraz NetScaler Gateway (dawniej Citrix Gateway), w tym wariantów NetScaler ADC FIPS i NDcPP. Są to urządzenia brzegowe: pracują na styku sieci firmy i internetu, kierują ruch do aplikacji oraz obsługują zdalny dostęp pracowników. Ich kompromitacja daje atakującemu pozycję na granicy całej infrastruktury.

Element

Szczegóły

Identyfikator

CVE-2026-3055

Produkty

NetScaler ADC i NetScaler Gateway, w tym warianty FIPS i NDcPP

Typ słabości

CWE-125 (odczyt poza granicami bufora)

Mechanizm

niewystarczająca walidacja danych wejściowych, prowadząca do nadmiarowego odczytu pamięci

Warunek zagrożenia

urządzenie skonfigurowane jako dostawca tożsamości SAML (SAML IDP)

Uwierzytelnienie atakującego

niewymagane

Interakcja użytkownika

niewymagana

Publikacja rekordu NVD

23 marca 2026

Wpis w katalogu CISA KEV

30 marca 2026 (według danych CISA)

Katalog KEV zawiera wyłącznie podatności, co do których istnieje potwierdzenie wykorzystania w rzeczywistych atakach. Obecność CVE-2026-3055 na tej liście nie jest więc ostrzeżeniem teoretycznym.

Na czym polega podatność

Wyobraź sobie pracownika archiwum, który wydaje dokumenty przez okienko. Wniosek powinien dotyczyć jednej, ściśle określonej teczki, a pracownik powinien sprawdzić, czy żądany zakres stron jest prawidłowy. W podatnym urządzeniu tej kontroli nie ma. Osoba, która złoży odpowiednio spreparowany wniosek, otrzyma więcej stron, niż zamówiła, w tym strony z sąsiednich teczek, do których nie powinna mieć dostępu.

Tak działa odczyt poza granicami bufora, oznaczany symbolem CWE-125. Program otrzymuje dane, nie weryfikuje ich poprawnie i w rezultacie odczytuje oraz zwraca fragmenty pamięci, które powinny pozostać ukryte. W dokumentacji mechanizm opisano jako nadmiarowy odczyt pamięci (memory overread). Atakujący nie potrzebuje loginu ani hasła i nie musi niczego podsunąć pracownikowi firmy: wystarczy żądanie wysłane do urządzenia przez sieć.

Warunkiem wykorzystania jest konkretna konfiguracja. Podatność istnieje tylko wtedy, gdy urządzenie pełni rolę dostawcy tożsamości SAML (SAML IDP), czyli komponentu potwierdzającego tożsamość użytkownika przy logowaniu do innych systemów. Urządzenie bez tej roli nie spełnia warunku ataku. To zawęża grono zagrożonych instalacji, ale nie zmniejsza wagi problemu w firmach, które używają NetScaler do obsługi logowania.

Oceny ryzyka i chronologia

Podatność dostała krytyczne oceny z dwóch stron. Producent, działający jako podmiot nadający identyfikatory CVE, wycenił ją na 9.3 w skali CVSS 4.0 (według rekordu NVD). Baza NVD nadała własną ocenę 9.8 w skali CVSS 3.1. Obie wartości plasują podatność w najwyższej kategorii.

Ocena

Wartość

Kto nadał

CVSS 4.0

9.3 (krytyczna)

producent jako CNA (według rekordu NVD)

CVSS 3.1

9.8 (krytyczna)

baza NVD (ocena własna)

EPSS

0.84471, percentyl 0.99691

FIRST, stan na 23 sierpnia 2026

SSVC

eksploatacja aktywna, automatyzacja możliwa, pełny wpływ techniczny

CISA Coordinator, 23 marca 2026 (według rekordu NVD)

EPSS to model szacujący prawdopodobieństwo wykorzystania podatności w ciągu najbliższych trzydziestu dni. Wynik 0.84471 i percentyl 0.99691 oznaczają, że ryzyko wykorzystania tej luki model ocenia wyżej niż w przypadku 99,69% wszystkich mierzonych podatności. Według danych FIRST w ciągu ostatnich trzydziestu dni wynik wzrósł z 0.78337 do 0.84471, a więc oceniane ryzyko masowego wykorzystania rośnie, nie maleje.

Data

Zdarzenie

23 marca 2026

publikacja rekordu w NVD; tego dnia CISA Coordinator oznaczył eksploatację jako aktywną (według NVD); według bazy ENISA holenderski NCSC wydał biuletyn NCSC-2026-0100

30 marca 2026

wpis w katalogu CISA KEV, jedyny tego dnia i ogłoszony osobnym alertem (według CISA); według ENISA to data rozpoczęcia wykorzystania

2 kwietnia 2026

termin usunięcia podatności wyznaczony w KEV: trzy dni od wpisu, czyli tryb pilny (według CISA)

17 czerwca 2026

ostatnia modyfikacja rekordu NVD, status Analyzed

Tomasz Kaczmarek
Tomasz Kaczmarek

Mogę Ci jakoś pomóc?

NVD odwołuje się ponadto do publicznie dostępnej analizy technicznej z oznaczeniem Exploit, opublikowanej przez watchTowr Labs (według rekordu NVD). Publiczny opis mechanizmu obniża koszt wejścia dla kolejnych atakujących. Wpis KEV ma natomiast w polu użycia w kampaniach ransomware wartość Unknown, czyli brak potwierdzenia takiego wykorzystania (według danych CISA).

Które wersje wymagają aktualizacji

Według dopasowań CPE w bazie NVD podatne są następujące wersje:

Wariant

Wersje zagrożone

Wersja z poprawką

NetScaler ADC i Gateway, linia 13.1

wcześniejsze niż 13.1-62.23

13.1-62.23 lub nowsza

NetScaler ADC i Gateway, linia 14.1

wcześniejsze niż 14.1-60.58

14.1-60.58 lub nowsza (uwaga niżej)

NetScaler ADC FIPS i NDcPP, linia 13.1

wcześniejsze niż 13.1-37.262

13.1-37.262 lub nowsza

Baza ENISA podaje dla linii 14.1 inny próg: wersje wcześniejsze niż 14.1-66.59. Źródła nie są zgodne co do wersji naprawionej tej gałęzi, dlatego rozstrzygający jest biuletyn producenta. Poprawkę opisano w biuletynie Citrix CTX696300, który według wpisu CISA obejmuje również drugą podatność, CVE-2026-4368. Przy rozbieżności danych bezpiecznym wyjściem jest instalacja najnowszej wersji dostępnej w danej linii, zgodnie z biuletynem.

Co należy zrobić teraz

Krok

Działanie

Uzasadnienie

1

Ustalić, czy w sieci firmy działają urządzenia NetScaler ADC lub NetScaler Gateway i z jaką wersją

podatność dotyczy wyłącznie tych produktów

2

Sprawdzić, czy urządzenie pełni rolę dostawcy tożsamości SAML

tylko ta konfiguracja spełnia warunek ataku

3

Zaktualizować zagrożone urządzenia zgodnie z biuletynem CTX696300

poprawka producenta usuwa przyczynę podatności

4

Przy gałęzi 14.1 zastosować najnowszą dostępną wersję

źródła podają różne progi wersji naprawionej

5

Potraktować sprawę jako pilną

CISA wyznaczyła trzy dni od wpisu do KEV na usunięcie podatności

Brak wymogu uwierzytelnienia oznacza, że urządzenie wystawione do internetu można zaatakować bezpośrednio, bez udziału jakiegokolwiek pracownika. Ocena SSVC wskazuje przy tym, że atak nadaje się do automatyzacji (według rekordu NVD), czyli do masowego skanowania sieci w poszukiwaniu podatnych urządzeń. Działanie odroczone o tygodnie może okazać się działaniem spóźnionym.

Pytania kontrolne dla zespołu IT

  • Czy firma używa urządzeń NetScaler ADC albo NetScaler Gateway, w tym wariantów FIPS lub NDcPP?
  • Jaka wersja oprogramowania działa na każdym z tych urządzeń?
  • Czy którekolwiek z urządzeń pełni rolę dostawcy tożsamości SAML?
  • Czy urządzenia są osiągalne z internetu?
  • Na kiedy zaplanowano aktualizację do wersji z biuletynu producenta?
  • Kto potwierdzi wdrożenie poprawki na wszystkich urządzeniach?

Podsumowanie

CVE-2026-3055 to podatność typu odczyt poza granicami bufora w urządzeniach Citrix NetScaler ADC i Gateway, wykorzystywana w atakach od dnia publikacji. Atak nie wymaga uwierzytelnienia, lecz wymaga, by urządzenie pełniło rolę dostawcy tożsamości SAML, co zawęża krąg zagrożonych instalacji. Oceny 9.3 (CVSS 4.0, nadana przez producenta) i 9.8 (CVSS 3.1, nadana przez NVD) plasują podatność w kategorii krytycznej, a wynik EPSS w grupie o najwyższym prawdopodobieństwie wykorzystania. Poprawka istnieje i jest opisana w biuletynie CTX696300. W firmie, która używa tych urządzeń z rolą SAML IDP, aktualizacja powinna trafić na samą górę listy zadań.

Czytaj dalej

Powiązane artykuły

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek bloga.

Masz to samo u siebie?

Możemy się tym zająć

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.