Агентство по кибербезопасности и защите инфраструктуры США (CISA) внесло шесть уязвимостей в каталог Known Exploited Vulnerabilities (KEV) 26 августа 2026 года. Центральное место в обновлении занимает CVE-2026-8452 — уязвимость в Citrix NetScaler ADC и NetScaler Gateway, связанная с некорректным ограничением операций в пределах буфера памяти. Остальные пять CVE затрагивают Microsoft SQL Server, ядро Linux, компоненты Red Hat и библиотеку Ajax.NET Professional. Организациям, использующим перечисленные продукты, необходимо незамедлительно оценить применимость и приоритизировать установку исправлений — для двух уязвимостей крайний срок устранения для федеральных агентств США уже истёк.
Перечень уязвимостей и технические характеристики
Шесть добавленных уязвимостей охватывают широкий спектр продуктов и классов дефектов — от удалённого выполнения кода до повышения привилегий:
- CVE-2026-8452 — некорректное ограничение операций в пределах буфера памяти в Citrix NetScaler ADC и NetScaler Gateway. По описанию, уязвимость может привести к отказу в обслуживании. Исходный материал характеризует её как высокой степени серьёзности, однако подтверждённая оценка CVSS на момент публикации отсутствует.
- CVE-2019-1068 — уязвимость удалённого выполнения кода в Microsoft SQL Server, позволяющая атакующему выполнить произвольный код в контексте учётной записи службы SQL Server Database Engine.
- CVE-2022-0995 — запись за пределами выделенного буфера в ядре Linux, которая может позволить локальному пользователю получить повышенные привилегии или вызвать отказ в обслуживании.
- CVE-2015-5287 — повышение привилегий в Red Hat Automatic Bug Reporting Tool (ABRT) через атаку с использованием символических ссылок на файл с предсказуемым именем.
- CVE-2015-3246 — состояние гонки в Red Hat libuser, позволяющее аутентифицированному локальному пользователю повредить файл
/etc/passwd, что может привести к отказу в обслуживании или повышению привилегий. - CVE-2021-23758 — десериализация недоверенных данных в Ajax.NET Professional (AjaxPro), допускающая удалённое выполнение кода через произвольные классы .NET.
Примечательно, что список включает уязвимости возрастом от нескольких месяцев до более чем десяти лет (CVE-2015-3246 и CVE-2015-5287 датированы 2015 годом). Это подчёркивает устойчивую тенденцию: злоумышленники продолжают успешно эксплуатировать давно известные дефекты, которые остаются неисправленными в производственных средах.
Оценка воздействия и затронутые организации
Наибольшему непосредственному риску подвержены организации, использующие Citrix NetScaler ADC и NetScaler Gateway — продукты, широко распространённые в корпоративных сетях для балансировки нагрузки, доставки приложений и организации удалённого доступа. Уязвимость CVE-2026-8452 в этих продуктах формально описана как приводящая к отказу в обслуживании, однако внесение в каталог KEV свидетельствует о том, что CISA располагает данными о реальной эксплуатации.
Уязвимости в ядре Linux (CVE-2022-0995) и компонентах Red Hat (CVE-2015-5287, CVE-2015-3246) представляют угрозу для серверных инфраструктур на базе Linux, особенно в образовательных учреждениях, медиакомпаниях и технологическом секторе. CVE-2021-23758 в AjaxPro затрагивает веб-приложения на платформе .NET, а CVE-2019-1068 — экземпляры Microsoft SQL Server. Публичная информация о способах эксплуатации CVE-2019-1068 в реальных атаках, как сообщается, на данный момент отсутствует.
Контекст: отчёт CISA о корневых причинах уязвимостей
Обновление каталога KEV совпало с публикацией обзора уязвимостей CISA, в котором агентство проанализировало корневые причины небезопасного программного обеспечения. По данным этого обзора, дефекты класса «инъекции» стали наиболее массовой категорией: как сообщается, 7 701 CVE в 2024 году и 21 019 CVE в 2025 году. CISA также указывает, что уязвимости, связанные с безопасностью памяти и некорректной валидацией входных данных, непропорционально часто оказываются в каталоге KEV по сравнению с общей популяцией CVE за фискальные годы 2024 и 2025.
Агентство отдельно отметило, что злоумышленники используют искусственный интеллект для автоматизации эксплуатации уязвимостей — тенденция, которая повышает скорость перехода от публикации CVE к массовым атакам.
Сроки устранения и практические рекомендации
Согласно директиве CISA, федеральные гражданские агентства (FCEB) были обязаны устранить CVE-2019-1068 и CVE-2026-8452 до 29 августа 2026 года — этот срок уже истёк. Для остальных четырёх уязвимостей (CVE-2022-0995, CVE-2015-5287, CVE-2015-3246, CVE-2021-23758) крайний срок установлен на 9 сентября 2026 года.
Рекомендуемые действия для организаций всех типов:
- Инвентаризация затронутых продуктов. Проверьте наличие в инфраструктуре Citrix NetScaler ADC/Gateway, Microsoft SQL Server, систем на базе ядра Linux, Red Hat ABRT, libuser и приложений, использующих AjaxPro.
- Приоритизация патчинга. CVE-2026-8452 и CVE-2019-1068 требуют немедленного внимания. Для NetScaler обратитесь к рекомендациям Citrix по обновлению до исправленных версий.
- Аудит Linux-серверов. Для CVE-2022-0995 убедитесь, что ядро обновлено до версии, содержащей исправление. Для CVE-2015-5287 и CVE-2015-3246 проверьте версии пакетов ABRT и libuser — несмотря на возраст уязвимостей, устаревшие системы RHEL/CentOS могут оставаться уязвимыми.
- Проверка веб-приложений .NET. Если в проектах используется AjaxPro, обновите библиотеку или изолируйте уязвимые компоненты.
- Мониторинг. Настройте детектирование попыток эксплуатации на периметре, уделяя особое внимание аномальным запросам к NetScaler и нетипичной активности на веб-серверах.
Внесение в каталог KEV шести уязвимостей — от свежей CVE-2026-8452 до дефектов 2015 года — демонстрирует, что возраст уязвимости не снижает её опасности при наличии незащищённых систем. Организациям следует в первую очередь закрыть CVE-2026-8452 в Citrix NetScaler и CVE-2019-1068 в SQL Server, для которых установленный CISA срок уже прошёл, а затем до 9 сентября устранить оставшиеся четыре дефекта в ядре Linux, компонентах Red Hat и AjaxPro.