Mastodon Mastodon Mastodon Mastodon

CISA поповнила каталог KEV шістьма критичними вразливостями

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

Агентство з кібербезпеки та захисту інфраструктури США (CISA) додало шість вразливостей до каталогу Known Exploited Vulnerabilities (KEV) 26 серпня 2026 року. Центральне місце в оновленні посідає CVE-2026-8452 — вразливість у Citrix NetScaler ADC і NetScaler Gateway, пов’язана з некоректним обмеженням операцій у межах буфера пам’яті. Решта п’ять CVE стосуються Microsoft SQL Server, ядра Linux, компонентів Red Hat та бібліотеки Ajax.NET Professional. Організаціям, що використовують перелічені продукти, необхідно негайно оцінити застосовність і пріоритизувати встановлення виправлень — для двох вразливостей крайній строк усунення для федеральних агентств США вже сплив.

Перелік вразливостей і технічні характеристики

Шість доданих вразливостей охоплюють широкий спектр продуктів і класів дефектів — від віддаленого виконання коду до підвищення привілеїв:

  • CVE-2026-8452 — некоректне обмеження операцій у межах буфера пам’яті в Citrix NetScaler ADC і NetScaler Gateway. Згідно з описом, вразливість може призвести до відмови в обслуговуванні. Джерельний матеріал характеризує її як високої серйозності, однак підтверджена оцінка CVSS на момент публікації відсутня.
  • CVE-2019-1068 — вразливість віддаленого виконання коду в Microsoft SQL Server, що дає змогу зловмиснику виконати довільний код у контексті облікового запису служби SQL Server Database Engine.
  • CVE-2022-0995 — запис за межами виділеного буфера в ядрі Linux, який може дозволити локальному користувачеві отримати підвищені привілеї або спричинити відмову в обслуговуванні.
  • CVE-2015-5287 — підвищення привілеїв у Red Hat Automatic Bug Reporting Tool (ABRT) через атаку із використанням символічних посилань на файл із передбачуваною назвою.
  • CVE-2015-3246 — стан гонки в Red Hat libuser, що дозволяє автентифікованому локальному користувачеві пошкодити файл /etc/passwd, що може призвести до відмови в обслуговуванні або підвищення привілеїв.
  • CVE-2021-23758 — десеріалізація ненадійних даних в Ajax.NET Professional (AjaxPro), яка допускає віддалене виконання коду через довільні класи .NET.

Показово, що список включає вразливості віком від кількох місяців до понад десяти років (CVE-2015-3246 і CVE-2015-5287 датовані 2015 роком). Це підкреслює стійку тенденцію: зловмисники й надалі успішно експлуатують давно відомі дефекти, які залишаються невиправленими у промислових середовищах.

Оцінка впливу та задіяні організації

Найбільшому безпосередньому ризику піддаються організації, що використовують Citrix NetScaler ADC і NetScaler Gateway — продукти, широко поширені в корпоративних мережах для балансування навантаження, доставки застосунків і організації віддаленого доступу. Вразливість CVE-2026-8452 в цих продуктах формально описана як така, що призводить до відмови в обслуговуванні, однак внесення до каталогу KEV свідчить про те, що CISA має дані щодо її реальної експлуатації.

Вразливості в ядрі Linux (CVE-2022-0995) і компонентах Red Hat (CVE-2015-5287, CVE-2015-3246) становлять загрозу для серверних інфраструктур на базі Linux, особливо в навчальних закладах, медіакомпаніях і технологічному секторі. CVE-2021-23758 в AjaxPro зачіпає вебзастосунки на платформі .NET, а CVE-2019-1068 — екземпляри Microsoft SQL Server. Публічна інформація про способи експлуатації CVE-2019-1068 у реальних атаках, як повідомляється, наразі відсутня.

Контекст: звіт CISA про кореневі причини вразливостей

Оновлення каталогу KEV збіглося з публікацією огляду вразливостей CISA, у якому агенція проаналізувала кореневі причини небезпечного програмного забезпечення. За даними цього огляду, дефекти класу «ін’єкції» стали наймасовішою категорією: як повідомляється, 7 701 CVE у 2024 році та 21 019 CVE у 2025 році. CISA також зазначає, що вразливості, пов’язані з безпекою пам’яті та некоректною валідацією вхідних даних, непропорційно часто потрапляють до каталогу KEV порівняно із загальною сукупністю CVE за фінансові роки 2024 і 2025.

Агентство окремо наголосило, що зловмисники використовують штучний інтелект для автоматизації експлуатації вразливостей — тенденція, яка пришвидшує перехід від публікації CVE до масових атак.

Строки усунення та практичні рекомендації

Згідно з директивою CISA, федеральні цивільні агентства (FCEB) були зобов’язані усунути CVE-2019-1068 і CVE-2026-8452 до 29 серпня 2026 року — цей строк уже сплив. Для решти чотирьох вразливостей (CVE-2022-0995, CVE-2015-5287, CVE-2015-3246, CVE-2021-23758) крайній термін установлено на 9 вересня 2026 року.

Рекомендовані дії для організацій усіх типів:

  1. Інвентаризація задіяних продуктів. Перевірте наявність в інфраструктурі Citrix NetScaler ADC/Gateway, Microsoft SQL Server, систем на базі ядра Linux, Red Hat ABRT, libuser і застосунків, що використовують AjaxPro.
  2. Пріоритизація патчування. CVE-2026-8452 і CVE-2019-1068 потребують негайної уваги. Для NetScaler зверніться до рекомендацій Citrix щодо оновлення до виправлених версій.
  3. Аудит Linux-серверів. Для CVE-2022-0995 переконайтеся, що ядро оновлено до версії, яка містить виправлення. Для CVE-2015-5287 і CVE-2015-3246 перевірте версії пакетів ABRT і libuser — попри вік вразливостей, застарілі системи RHEL/CentOS можуть залишатися уразливими.
  4. Перевірка вебзастосунків .NET. Якщо у проєктах використовується AjaxPro, оновіть бібліотеку або ізолюйте вразливі компоненти.
  5. Моніторинг. Налаштуйте виявлення спроб експлуатації на периметрі мережі, приділяючи особливу увагу аномальним запитам до NetScaler і нетиповій активності на вебсерверах.

Внесення до каталогу KEV шести вразливостей — від нової CVE-2026-8452 до дефектів 2015 року — демонструє, що вік вразливості не зменшує її небезпеку за наявності не захищених систем. Організаціям слід у першу чергу закрити CVE-2026-8452 у Citrix NetScaler і CVE-2019-1068 у SQL Server, для яких установлений CISA строк уже минув, а потім до 9 вересня усунути решту чотирьох дефектів у ядрі Linux, компонентах Red Hat та AjaxPro.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.