Zum Inhalt springen
CVE-2026-3055CriticalCVSS: 9.3

Kritische Sicherheitslücke in NetScaler ADC und Gateway (CVE-2026-3055)

In NetScaler ADC und NetScaler Gateway wurde eine kritische Schwachstelle entdeckt, die bei Konfiguration als SAML-Identity-Provider (IdP) zu einem Memory Overread führt. Die Schwachstelle wird bereits aktiv ausgenutzt und erlaubt Angreifern ohne Authentifizierung das Auslesen von Speicherbereichen, einschließlich administrativer Session-IDs.

METADATEN

Entdeckt:
23.03.2026
Patch verfügbar:
Ja

BETROFFENE SYSTEME

  • NetScaler ADC 14.1 < 66.59
  • NetScaler Gateway 14.1 < 66.59
  • NetScaler ADC 13.1 < 62.23
  • NetScaler Gateway 13.1 < 62.23
  • NetScaler ADC 13.1 FIPS < 37.262
  • NetScaler ADC 13.1 NDcPP < 37.262

Zusammenfassung

CVE-2026-3055 betrifft NetScaler ADC und NetScaler Gateway, die als SAML-Identity-Provider (IdP) konfiguriert sind. Aufgrund unzureichender Eingabevalidierung in den Endpunkten /saml/login und /wsfed/passive?wctx kommt es zu einem Memory Overread (CWE-125). Laut Analysen von watchTowr Labs wurden mindestens zwei separate Speicher-Overread-Schwachstellen unter dieser CVE-ID zusammengefasst.

Die Verwundbarkeit wird mit CVSS 9.3 (Critical) bewertet und ist seit dem 27. März 2026 nachweislich Gegenstand aktiver Ausnutzung durch bekannte Bedrohungsakteure. CISA hat die Schwachstelle in den Known Exploited Vulnerabilities (KEV)-Katalog aufgenommen und fordert Maßnahmen bis zum 2. April 2026.

Ein Angreifer kann durch gezielte HTTP-Anfragen Speicherinhalte des betroffenen Appliances auslesen – darunter administrative Session-IDs, die eine vollständige Übernahme des Geräts ermöglichen.

Technische Details

Die Schwachstelle befindet sich in der SAML-IdP-Implementierung von NetScaler. Ein Angreifer sendet eine GET-Anfrage an /wsfed/passive?wctx (oder /saml/login) ohne Wert für den Parameter wctx – d.h. ?wctx ohne =-Zeichen. Die Software prüft lediglich die Existenz des Parameters, nicht jedoch, ob dieser tatsächlich einen Wert besitzt. In der Folge wird auf einen Speicherbereich zugegriffen, der keine gültigen Daten enthält.

Die ausgelesenen Speicherdaten werden base64-kodiert im Cookie NSC_TASS in der HTTP-Antwort (HTTP 302 Redirect) zurückgegeben. Die Antwort enthält Kilobyte an fremden Speicherinhalten, darunter:

  • HTTP-Header und Anfragedaten anderer Verbindungen
  • Cookie-Werte anderer Benutzer
  • Administrative Session-IDs (NSID)
  • Interne Netzwerkinformationen

Ein patched Gerät antwortet dagegen lediglich mit einem HTTP 302 ohne NSC_TASS-Cookie.

watchTowr Labs hat einen öffentlichen Detection Artifact Generator (Python-Skript) veröffentlicht, der die Ausnutzbarkeit automatisiert prüft.

Betroffene Systeme

Folgende Produktversionen sind verwundbar, wenn das Gerät als SAML-IdP konfiguriert ist:

  • NetScaler ADC 14.1 < 66.59
  • NetScaler Gateway 14.1 < 66.59
  • NetScaler ADC 13.1 < 62.23
  • NetScaler Gateway 13.1 < 62.23
  • NetScaler ADC 13.1 FIPS < 37.262
  • NetScaler ADC 13.1 NDcPP < 37.262

Nicht betroffen sind Geräte, die nicht als SAML-IdP konfiguriert sind, sowie Versionen ab den genannten Patch-Leveln.

Empfehlungen und Maßnahmen

Sofortmaßnahmen (Priorität: Kritisch):

  1. Patch einspielen: Aktualisieren Sie betroffene Systeme umgehend auf die behobenen Versionen:

    • NetScaler ADC/Gateway 14.1 → 14.1-66.59 oder höher
    • NetScaler ADC/Gateway 13.1 → 13.1-62.23 oder höher
    • NetScaler ADC 13.1 FIPS/NDcPP → 37.262 oder höher
  2. KEV-Frist beachten: CISA fordert die Behebung bis zum 2. April 2026 (BOD 22-01).

  3. Kompensierende Maßnahmen: Falls ein Patch nicht sofort eingespielt werden kann, deaktivieren Sie die SAML-IdP-Funktionalität oder schränken Sie den Zugriff auf die betroffenen Endpunkte (/saml/login, /wsfed/passive) auf vertrauenswürdige Quellen ein.

  4. Überwachung: Überprüfen Sie Logs auf verdächtige Zugriffe auf /wsfed/passive?wctx ohne Wert sowie auf ungewöhnliche NSC_TASS-Cookie-Antworten.

  5. Session-Reset: Ändern Sie nach dem Patch alle administrativen Passwörter und rotieren Sie Session-Tokens, da diese potenziell kompromittiert sein könnten.

Quellen