Citrix NetScaler CVE-2026-8452... Заметка
DEV Community на русском

Citrix NetScaler CVE-2026-8452: переполнение кучи SAML с возможностью удаленного выполнения кода с правами root и развертыванием веб-оболочки

Хакеры активно используют критическую уязвимость в устройствах Citrix NetScaler ADC и Gateway. Эта уязвимость, идентифицированная как CVE-2026-8452, позволяет неаутентифицированным злоумышленникам вызвать переполнение кучи посредством специально сформированных SAML-запросов. Исследователи безопасности продемонстрировали, что это переполнение может быть использовано для удаленного выполнения кода с правами root. В реальных атаках злоумышленники развертывали PHP-веб-шеллы, такие как x.php и z.php, на скомпрометированных устройствах. Уязвимость нацелена на внешние границы аутентификации, представляя значительный риск для организаций. Злоумышленники получают доступ root, выполняя шеллкод в процессе nsppe. Признаки компрометации включают аномальные SAML-запросы, PHP-веб-шеллы и выполненные команды обнаружения. Организации должны немедленно обновить свои устройства NetScaler до исправленных версий и проверить фактические сборки. Если подозревается компрометация, необходимо провести тщательное расследование веб-шеллов, учетных данных и сессий. Эта активная эксплуатация требует немедленного исправления и бдительного мониторинга устройств NetScaler.