CISA внесла шесть эксплуатируемых уязвимостей в каталог KEV

Агентство по кибербезопасности и защите инфраструктуры США (CISA) внесло шесть уязвимостей в каталог Known Exploited Vulnerabilities (KEV), указав на их активную эксплуатацию. В перечень вошли CVE-2026-8452 в Citrix NetScaler ADC и NetScaler Gateway, CVE-2019-1068 в Microsoft SQL Server, а также ошибки Linux Kernel, Red Hat ABRT, libuser и Ajax.NET Professional.
NetScaler атакуют с установкой веб-шеллов
Наиболее свежая из добавленных проблем — CVE-2026-8452. Это ошибка недостаточного ограничения операций в границах буфера памяти в Citrix NetScaler ADC и NetScaler Gateway. Производитель связывает ее с риском отказа в обслуживании.
Defused Cyber и Previdian, ранее называвшаяся KEVIntel, предупредили о попытках эксплуатации CVE-2026-8452. По сведениям Previdian, атакующие размещали на устройствах веб-шеллы с именами x.php и z.php, после чего выполняли команды разведки, включая id и echo.
Телеметрия за 12 дней зафиксировала 36 попыток эксплуатации с 12 уникальных IP-адресов. Адреса были связаны со Швейцарией, Германией, Гонконгом, Японией, Нидерландами, Россией, Сингапуром, Турцией, США и Вьетнамом.
Какие еще ошибки попали в KEV
CVE-2019-1068 позволяет удаленно выполнить код в контексте учетной записи службы SQL Server Database Engine. CISA не раскрыла публичных деталей о том, каким способом эту уязвимость используют в реальных атаках.
В Linux Kernel добавлена CVE-2022-0995 — запись за границы памяти, способная дать локальному пользователю повышенные привилегии или вызвать отказ в обслуживании. В Red Hat ABRT уязвимость CVE-2015-5287 связана с повышением привилегий через символьную ссылку на файл с предсказуемым именем.
Еще одна старая проблема, CVE-2015-3246 в Red Hat libuser, позволяет аутентифицированному локальному пользователю повредить файл /etc/passwd, что ведет к отказу в обслуживании или повышению привилегий. CVE-2021-23758 в Ajax.NET Professional (AjaxPro) представляет риск удаленного выполнения кода через десериализацию недоверенных данных и произвольные классы .NET.
Сроки исправления и приоритеты защиты
Добавление четырех уязвимостей — CVE-2022-0995, CVE-2015-5287, CVE-2015-3246 и CVE-2021-23758 — последовало за исследованием Cisco Talos о группе UAT-10147, которая атакует Windows- и Linux-веб-серверы по всему миру в секторах образования, медиа, технологий и игр.
CISA потребовало от федеральных гражданских ведомств США закрыть CVE-2019-1068 и CVE-2026-8452 до 29 августа 2026 года, а остальные четыре уязвимости — до 9 сентября. Эти даты не являются обязательными для коммерческих компаний, но показывают срочность реагирования.
Для бизнеса практический шаг — сопоставить внешний контур и серверные активы с позициями KEV, безотлагательно оценить обновления для NetScaler, SQL Server, Linux и AjaxPro, а также проверить системы на признаки размещения веб-шеллов. CISA отмечает, что злоумышленники продолжают использовать известные и неустраненные ошибки в доступных извне активах, а ИИ применяется для автоматизации эксплуатации.

