Sikkerhet · 3. oktober 2026

Citrix NetScaler ADC og Gateway har kritisk sikkerhetsbrist som er misbrukt i naturen

red and white no smoking sign
Catrina Carrigan / Unsplash

Cybersecurity-forskere har offentliggjort tekniske detaljer om en nylig reparert kritisk sikkerhetsbrist i Citrix NetScaler ADC og Gateway som har blitt misbrukt i naturen.

Sårbarheten, som er merket som CVE-2026-88772 (CVSS-score: 9,5), er beskrevet som en minneoverløp i Datagram Transport Layer Security (DTLS)-protokollhåndtering som er rotet i NetScaler Packet Processing Engine (NSPPE).

"Citrix NetScaler ADC og NetScaler Gateway inneholder en ute av grenser-restriksjon av operasjoner i et minnebuffer som kan tillate fjern kodeutførelse eller denial-of-service", har den amerikanske Cybersecurity and Infrastructure Security Agency (CISA) sagt.

Ifølge watchTowr er problemet at NetScaler implicit tilliter den deklarerte fragmentstørrelsen i DTLS-håndtrykkets fragment_length-felt (nemlig 1 byte), mens hovedet samtidig hevder at den fulle meldingen, som er nevnt av lengdefeltet, er 120 byte lang.

Denne inkonsistensen i parsing kan utnyttes av en angrep til å lage en skadelig post som gjør posten utse som om den er liten, mens den faktiske data som kopieres til bufferen er mye større, noe som fører til en overflow.

"For eksempel kan en 120-byte håndtrykkemelding ankomme som 120 fragmenter. Hver fragment har length=120, men hver enkelt kan ha fragment_length=1", har sikkerhetsforskeren Sina Kheirkhah forklart. "Deres offset ville være 0, 1, 2, og så videre opp til 119. Når hvert sted har ankommet, betrakter serveren den 120-byte meldingen som fullstendig. Sammenkobling av disse delene kalles rekonstruksjon."

Hver mottatt pakke på 1.459 byte lagres i NetScaler Buffers (NSBs), som deretter blir sammenstilt til en enkelt scratch-buffer på bare 35.840 byte. Da den sårbare versjonen ikke sjekker om neste pakke kan passe i scratch-bufferen, blir data skrevet forbi slutten av bufferen og fører til en overflow.

"De skadelige postene forteller rekonstruksjonskoden at hver post kun leverer én byte av en 120-byte håndtrykkemelding", har Kheirkhah sagt. "Men NSPPE holder nesten hele posten i en NSB. Etter 120 poster betrakter rekonstruksjonskoden meldingen som fullstendig, men NSB-kjeden inneholder omtrent 174 KB data."

watchTowr sin analyse viste videre at denne overflowen kan brukes til å avvike kontrollstrømmen til arbitrær shellcode med rot-nivåprivilegier ved å bruke mprotect()-systemkallen for å slå ned NX (no-execute)-beskyttelsen.

Offentliggjøringen kom dagen etter at den forebyggende risikostyringsbedriftene offentliggjorde en proof-of-concept (PoC) for CVE-2026-88771, som har blitt misbrukt sammen med CVE-2026-88772 i virkelige angrep.