CISA внесла в каталог KEV шесть эксплуатируемых уязвимостей, включая брешь в Citrix NetScaler
Американское агентство по кибербезопасности и защите инфраструктуры (CISA) в среду пополнило свой каталог известных эксплуатируемых уязвимостей (Known Exploited Vulnerabilities, KEV) сразу шестью записями. Основанием стали свидетельства их активного использования злоумышленниками.
Что добавили
В список вошли уязвимости разных лет и разной природы:
- CVE-2026-8452 — ошибка работы с границами буфера памяти в Citrix NetScaler ADC и NetScaler Gateway, ведущая к отказу в обслуживании.
- CVE-2019-1068 — удалённое выполнение кода в Microsoft SQL Server в контексте служебной учётной записи движка базы данных.
- CVE-2022-0995 — запись за пределами буфера в ядре Linux, позволяющая локальному пользователю повысить привилегии.
- CVE-2015-5287 и CVE-2015-3246 — повышение привилегий в Red Hat ABRT (через атаку на символические ссылки) и состояние гонки в libuser, позволяющее повредить
/etc/passwd. - CVE-2021-23758 — небезопасная десериализация в Ajax.NET Professional, открывающая путь к выполнению кода.
Атаки в реальном времени
Сервисы Defused Cyber и Previdian (бывший KEVIntel) сообщили об активных попытках эксплуатации бреши в NetScaler. По данным Previdian, атакующие загружали веб-шелл под именами x.php и z.php, после чего запускали разведывательные команды вроде id и echo. За двенадцать дней телеметрия зафиксировала 36 попыток с двенадцати уникальных IP-адресов — из Швейцарии, Германии, Гонконга, Японии, Нидерландов, России, Сингапура, Турции, США и Вьетнама.
Четыре более старые уязвимости попали в каталог после отчёта Cisco Talos о китайской киберпреступной группе UAT-10147, которая по всему миру атакует Windows- и Linux-серверы в сферах образования, медиа, технологий и игр. О том, как в дикой природе используется CVE-2019-1068, публичных данных пока нет.
Федеральным гражданским ведомствам предписано устранить бреши в SQL Server и NetScaler до 29 августа 2026 года, а остальные — до 9 сентября.
Корни проблемы
Одновременно CISA выпустила обзор первопричин небезопасного ПО. Анализ записей CVE за 2024 и 2025 годы показал, что доминирующей категорией стали уязвимости внедрения (инъекции): 7701 запись в 2024 году и 21 019 — в 2025-м. Агентство подчёркивает, что злоумышленники по-прежнему пользуются простыми, давно известными дырами в доступных извне системах, а искусственный интеллект применяется для автоматизации атак. Ошибки безопасности памяти и некорректной проверки ввода, отмечает CISA, встречаются в KEV непропорционально часто по сравнению с общей массой уязвимостей — и именно на эти первопричины разработчикам стоит обратить внимание.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.