Bezpieczeństwo · 2 października 2026
Badania wykazały szczegóły wykorzystania podatności CVE-2026-88772 w Citrix NetScaler
Badacze cyberbezpieczeństwa opublikowali szczegóły niedawko naprawionej krytycznej podatności w Citrix NetScaler ADC i Gateway, która była wykorzystywana w dzikim środowisku.
Podatność, oznaczona jako CVE-2026-88772 (CVSS wynik: 9,5), opisana jest jako błąd przepełnienia pamięci w warstwie protokołu DTLS (Datagram Transport Layer Security).
"Citrix NetScaler ADC i NetScaler Gateway zawierają nieprawidłowy zakres operacji w granicach pamięci, który może umożliwić zdalne wykonanie kodu lub odmowę usługi", poinformowała Agencja Bezpieczeństwa Cyberprzestrzeni Stanów Zjednoczonych (CISA).
Zgodnie z analizą watchTowr, NetScaler nie weryfikuje poprawności ogłoszonej wielkości fragmentu w nagłówku DTLS, który deklaruje 1 bajt, podczas gdy pola długości wskazują na 120 bajtów całej wiadomości.
Taka niezgodność w parsowaniu pozwala atakującemu na stworzenie złośliwego rekordu, który wygląda mało, a jednocześnie kopiuje dużą ilość danych do bufora, co prowadzi do przepełnienia.
"Na przykład 120-bajtowa wiadomość może przyjść jako 120 fragmentów. Każdy fragment ma length=120, ale fragment_length=1", wyjaśnił badacz Sina Kheirkhah.
Połączenie wszystkich fragmentów tworzy pełną wiadomość, a po otrzymaniu 120 takich fragmentów serwer uznaje ją za kompletną.
Każdy pakiet o wielkości 1,459 bajtów jest przechowywany w buforach NetScaler (NSB), które są łączone w pojedynczy bufor tymczasowy o pojemności 35,840 bajtów.
„Ponieważ podatna wersja nie sprawdza, czy kolejny pakiet zmieści się w buforze tymczasowym, dane są zapisywane poza granicami bufora, co powoduje przepełnienie i umożliwia zdalne wykonanie kodu z uprawnieniami root”, dodał Kheirkhah.
Badacze wykazali, że atakujący mogą skierować przepływ sterowania do dowolnego kodu maszynowego, wykorzystując funkcję mprotect() do obejścia ochrony NX (no‑execute).
Odkrycie nastąpiło dzień po tym, jak firma zajmująca się zarządzaniem podatnościami opublikowała dowód koncepcji dla CVE-2026-88771, który był wykorzystywany razem z CVE-2026-88772 w atakach w dzikim środowisku.