Summary

CVE-2026-3055, a critical out-of-bounds read (CVSS 9.8) in Citrix NetScaler ADC and Gateway when configured as a SAML Identity Provider, allows unauthenticated remote code execution. Fortinet confirmed large-scale active exploitation as of June 2, 2026. Attackers can forge SAML assertions, impersonate users, and gain persistent access to internal applications. Affected versions include all NetScaler ADC/Gateway builds before 13.1-62.23 and 14.1-60.58. Citrix released patches via bulletin CTX696300. The vulnerability follows the CitrixBleed (CVE-2023-4966) pattern of rapid weaponization against perimeter appliances.

PreScreening Notes

Score: 9/10 (Critical) — CVSS 9.8 RCE under active large-scale exploitation on widely deployed perimeter appliances. Recent (June 2), Fortinet confirmation adds credibility. High urgency for software/security audience. No duplicate in pipeline.

Source Analysis

Research Notes

Additional Sources

Key Facts Verified

  • Confirmed: CVSS 9.8, unauthenticated RCE via SAML IdP config
  • Confirmed: Large-scale active exploitation June 2, 2026
  • Confirmed: Patches in 13.1-62.23+ and 14.1-60.58+

Broader Context

CitrixBleed-pattern rapid weaponization of perimeter appliance vulnerabilities.

citrix, saml-security, supply-chain-attacks, vulnerability, cybersecurity

Draft Article

Acil: Citrix NetScaler CVE-2026-3055 Aktif İstismar Ediliyor — CVSS 9.8 RCE

CVE-2026-3055, citrix NetScaler ADC ve Gateway cihazlarında SAML Identity Provider (IdP) yapılandırması altında kimlik doğrulamasız uzaktan kod çalıştırmaya (RCE) olanak tanıyan kritik bir out-of-bounds read açığı. CVSS 9.8 puanıyla Fortinet, 2 Haziran 2026 itibarıyla büyük ölçekli aktif istismarı doğruladı. Citrix, CTX696300 güvenlik bülteniyle yamaları yayınladı — etkilenen kurumlar derhal güncelleme yapmalı.

Ana Gelişme

Açık, SAML IdP modunda çalışan NetScaler’larda yetersiz girdi doğrulamasından kaynaklanıyor. Uzaktan saldırgan, özel hazırlanmış SAML istekleriyle bellek taşması tetikleyerek keyfi kod çalıştırabiliyor. Başarılı exploitation, SAML assertion sahteciliği, kullanıcı kimliğine bürünme ve iç uygulamalara kalıcı erişim anlamına geliyor.

Etkilenen sürümler: 13.1-62.23 öncesi tüm standart build’ler; 14.1-60.58 öncesi 14.x build’ler; FIPS/NDcPP build’lerde 13.1-37.262 öncesi.

Yama sürümleri: 13.1-62.23+, 14.1-60.58+, FIPS/NDcPP için 13.1-37.262+.

Neden Önemli?

NetScaler, binlerce kurumun VPN, load balancing ve SSO geçidinde kullanılıyor. Türk kurumları ve SaaS sağlayıcıları da bu altyapıyı sıklıkla tercih ediyor. CVE-2023-4966 (CitrixBleed) örneğinde olduğu gibi, perimeter appliance açıkları disclosure sonrası günler içinde silahlanıyor — bu açık da aynı kalıbı izliyor.

Kontrol Listesi

  1. NetScaler envanterini tüm veri merkezleri ve DR sitelerinde doğrulayın
  2. SAML IdP yapılandırması aktif mi kontrol edin — açık yalnızca bu modda istismar edilebilir
  3. CTX696300 bültenindeki minimum sürümlere yükseltin
  4. Olağandışı SAML assertion aktivitesi, tanınmayan IP bağlantıları ve sertifika değişikliklerini araştırın
  5. İstismar şüphesi varsa SAML imzalama sertifikalarını rotate edin

Kaynaklar

Evaluation Report

News Value Assessment

  • Timeliness: Active exploitation confirmed June 2, 2026 — immediate urgency.
  • Impact: CVSS 9.8 unauthenticated RCE on widely deployed perimeter appliances; enterprise VPN/ADC infrastructure at risk globally.
  • Prominence: Citrix, Fortinet confirmation.
  • Proximity: Medium-high — Turkish enterprises and SaaS providers commonly use NetScaler; actionable patch guidance needed.
  • Novelty: New CVE with CitrixBleed-style rapid weaponization pattern.

Audience Fit

  • Primary software/security audience — immediate patch action required.

Risk & Ethics Assessment

  • Verification: Fortinet active exploitation confirmation adds credibility beyond vendor advisory.
  • Fact-checking: Confirm affected version numbers and patch bulletin CTX696300 in analysis.

Publication Strategy

Suggested Angle

Acil güvenlik uyarısı: NetScaler SAML IDP yapılandırmasında aktif istismar edilen CVE-2026-3055 — etkilenen sürümler, yama bilgisi ve Türk kurumları için kontrol listesi.

Editorial Notes

Status: Approved — critical patch-now alert
Format: brief
Angle: Confirmed — NetScaler SAML IDP acil yama

Headline Suggestions (Turkish)

  • Acil: Citrix NetScaler CVE-2026-3055 aktif istismar ediliyor — CVSS 9.8 RCE
  • NetScaler SAML IDP açığı: Kurumsal VPN ve ADC altyapısı risk altında
  • CVE-2026-3055 yama rehberi: 13.1-62.23 ve 14.1-60.58 sürümleri

Key Points (Must Include)

  • CVSS 9.8; SAML IdP yapılandırmasında unauthenticated RCE
  • Fortinet büyük ölçekli aktif istismar doğrulaması
  • Yama: CTX696300; CitrixBleed benzeri hızlı silahlanma
  • Etkilenen sürüm aralıkları

Reporting Instructions

  • Brief format; patch bulletin linki ve kontrol listesi