Mastodon Mastodon Mastodon Mastodon

Шесть уязвимостей в каталоге CISA KEV — от Citrix NetScaler до ядра Linux: анализ и рекомендации

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Агентство по кибербезопасности и защите инфраструктуры США (CISA) внесло шесть уязвимостей в каталог Known Exploited Vulnerabilities (KEV) 26 августа 2026 года. Центральное место в обновлении занимает CVE-2026-8452 — уязвимость в Citrix NetScaler ADC и NetScaler Gateway, связанная с некорректным ограничением операций в пределах буфера памяти. Остальные пять CVE затрагивают Microsoft SQL Server, ядро Linux, компоненты Red Hat и библиотеку Ajax.NET Professional. Организациям, использующим перечисленные продукты, необходимо незамедлительно оценить применимость и приоритизировать установку исправлений — для двух уязвимостей крайний срок устранения для федеральных агентств США уже истёк.

Перечень уязвимостей и технические характеристики

Шесть добавленных уязвимостей охватывают широкий спектр продуктов и классов дефектов — от удалённого выполнения кода до повышения привилегий:

  • CVE-2026-8452 — некорректное ограничение операций в пределах буфера памяти в Citrix NetScaler ADC и NetScaler Gateway. По описанию, уязвимость может привести к отказу в обслуживании. Исходный материал характеризует её как высокой степени серьёзности, однако подтверждённая оценка CVSS на момент публикации отсутствует.
  • CVE-2019-1068 — уязвимость удалённого выполнения кода в Microsoft SQL Server, позволяющая атакующему выполнить произвольный код в контексте учётной записи службы SQL Server Database Engine.
  • CVE-2022-0995 — запись за пределами выделенного буфера в ядре Linux, которая может позволить локальному пользователю получить повышенные привилегии или вызвать отказ в обслуживании.
  • CVE-2015-5287 — повышение привилегий в Red Hat Automatic Bug Reporting Tool (ABRT) через атаку с использованием символических ссылок на файл с предсказуемым именем.
  • CVE-2015-3246 — состояние гонки в Red Hat libuser, позволяющее аутентифицированному локальному пользователю повредить файл /etc/passwd, что может привести к отказу в обслуживании или повышению привилегий.
  • CVE-2021-23758 — десериализация недоверенных данных в Ajax.NET Professional (AjaxPro), допускающая удалённое выполнение кода через произвольные классы .NET.

Примечательно, что список включает уязвимости возрастом от нескольких месяцев до более чем десяти лет (CVE-2015-3246 и CVE-2015-5287 датированы 2015 годом). Это подчёркивает устойчивую тенденцию: злоумышленники продолжают успешно эксплуатировать давно известные дефекты, которые остаются неисправленными в производственных средах.

Оценка воздействия и затронутые организации

Наибольшему непосредственному риску подвержены организации, использующие Citrix NetScaler ADC и NetScaler Gateway — продукты, широко распространённые в корпоративных сетях для балансировки нагрузки, доставки приложений и организации удалённого доступа. Уязвимость CVE-2026-8452 в этих продуктах формально описана как приводящая к отказу в обслуживании, однако внесение в каталог KEV свидетельствует о том, что CISA располагает данными о реальной эксплуатации.

Уязвимости в ядре Linux (CVE-2022-0995) и компонентах Red Hat (CVE-2015-5287, CVE-2015-3246) представляют угрозу для серверных инфраструктур на базе Linux, особенно в образовательных учреждениях, медиакомпаниях и технологическом секторе. CVE-2021-23758 в AjaxPro затрагивает веб-приложения на платформе .NET, а CVE-2019-1068 — экземпляры Microsoft SQL Server. Публичная информация о способах эксплуатации CVE-2019-1068 в реальных атаках, как сообщается, на данный момент отсутствует.

Контекст: отчёт CISA о корневых причинах уязвимостей

Обновление каталога KEV совпало с публикацией обзора уязвимостей CISA, в котором агентство проанализировало корневые причины небезопасного программного обеспечения. По данным этого обзора, дефекты класса «инъекции» стали наиболее массовой категорией: как сообщается, 7 701 CVE в 2024 году и 21 019 CVE в 2025 году. CISA также указывает, что уязвимости, связанные с безопасностью памяти и некорректной валидацией входных данных, непропорционально часто оказываются в каталоге KEV по сравнению с общей популяцией CVE за фискальные годы 2024 и 2025.

Агентство отдельно отметило, что злоумышленники используют искусственный интеллект для автоматизации эксплуатации уязвимостей — тенденция, которая повышает скорость перехода от публикации CVE к массовым атакам.

Сроки устранения и практические рекомендации

Согласно директиве CISA, федеральные гражданские агентства (FCEB) были обязаны устранить CVE-2019-1068 и CVE-2026-8452 до 29 августа 2026 года — этот срок уже истёк. Для остальных четырёх уязвимостей (CVE-2022-0995, CVE-2015-5287, CVE-2015-3246, CVE-2021-23758) крайний срок установлен на 9 сентября 2026 года.

Рекомендуемые действия для организаций всех типов:

  1. Инвентаризация затронутых продуктов. Проверьте наличие в инфраструктуре Citrix NetScaler ADC/Gateway, Microsoft SQL Server, систем на базе ядра Linux, Red Hat ABRT, libuser и приложений, использующих AjaxPro.
  2. Приоритизация патчинга. CVE-2026-8452 и CVE-2019-1068 требуют немедленного внимания. Для NetScaler обратитесь к рекомендациям Citrix по обновлению до исправленных версий.
  3. Аудит Linux-серверов. Для CVE-2022-0995 убедитесь, что ядро обновлено до версии, содержащей исправление. Для CVE-2015-5287 и CVE-2015-3246 проверьте версии пакетов ABRT и libuser — несмотря на возраст уязвимостей, устаревшие системы RHEL/CentOS могут оставаться уязвимыми.
  4. Проверка веб-приложений .NET. Если в проектах используется AjaxPro, обновите библиотеку или изолируйте уязвимые компоненты.
  5. Мониторинг. Настройте детектирование попыток эксплуатации на периметре, уделяя особое внимание аномальным запросам к NetScaler и нетипичной активности на веб-серверах.

Внесение в каталог KEV шести уязвимостей — от свежей CVE-2026-8452 до дефектов 2015 года — демонстрирует, что возраст уязвимости не снижает её опасности при наличии незащищённых систем. Организациям следует в первую очередь закрыть CVE-2026-8452 в Citrix NetScaler и CVE-2019-1068 в SQL Server, для которых установленный CISA срок уже прошёл, а затем до 9 сентября устранить оставшиеся четыре дефекта в ядре Linux, компонентах Red Hat и AjaxPro.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.