RCE pré-authentifiée sur Citrix NetScaler via heap overflow SAML (CVE-2026-8452)

🔍 Contexte Publié le 14 août 2026 par Sina Kheirkhah (@sinsinology) sur watchTowr Labs, cet article présente une analyse technique approfondie d’une vulnérabilité heap overflow pré-authentifiée affectant Citrix NetScaler ADC et NetScaler Gateway, corrigée dans un récent bulletin de sécurité Citrix. 🐛 Vulnérabilité La vulnérabilité, supposée être CVE-2026-8452, réside dans le binaire nsppe (moteur de traitement de paquets NetScaler) lors du traitement SAML. Plus précisément : Lors de la canonicalisation de l’élément <ds:SignedInfo>, les données contrôlées par l’attaquant sont copiées dans un buffer global de taille fixe sans vérification de taille L’attribut PrefixList de l’élément <ec:InclusiveNamespaces> peut contenir une chaîne arbitrairement longue (valeurs uniques séparées par des espaces) Un débordement de ce buffer corrompt les métadonnées du chunk NSB (NetScaler Buffer) adjacent dans le pool mémoire Versions affectées : ...

14 août 2026 · 3 min

Webshells PHP contrôlés par cookies : persistance furtive dans les environnements Linux

🔍 Contexte Publié le 2 avril 2026 par la Microsoft Defender Security Research Team, cet article constitue une analyse technique approfondie d’une technique d’attaque observée dans des environnements d’hébergement Linux partagés. L’équipe documente l’abus de webshells PHP contrôlés par cookies HTTP comme canal de commande furtif. 🎯 Technique principale : Cookie-gated PHP webshells Au lieu d’exposer les fonctionnalités malveillantes via des paramètres d’URL ou le corps des requêtes, ces webshells restent dormants jusqu’à la réception de valeurs de cookies spécifiques fournies par l’attaquant. Le mécanisme repose sur la superglobale PHP $_COOKIE, permettant une activation discrète sans modification fréquente des fichiers sur disque. ...

5 avril 2026 · 3 min
Dernière mise à jour le: 14 août 2026 📝