Агентство з кібербезпеки та захисту інфраструктури США (CISA) додало шість вразливостей до каталогу Known Exploited Vulnerabilities (KEV) 26 серпня 2026 року. Центральне місце в оновленні посідає CVE-2026-8452 — вразливість у Citrix NetScaler ADC і NetScaler Gateway, пов’язана з некоректним обмеженням операцій у межах буфера пам’яті. Решта п’ять CVE стосуються Microsoft SQL Server, ядра Linux, компонентів Red Hat та бібліотеки Ajax.NET Professional. Організаціям, що використовують перелічені продукти, необхідно негайно оцінити застосовність і пріоритизувати встановлення виправлень — для двох вразливостей крайній строк усунення для федеральних агентств США вже сплив.
Перелік вразливостей і технічні характеристики
Шість доданих вразливостей охоплюють широкий спектр продуктів і класів дефектів — від віддаленого виконання коду до підвищення привілеїв:
- CVE-2026-8452 — некоректне обмеження операцій у межах буфера пам’яті в Citrix NetScaler ADC і NetScaler Gateway. Згідно з описом, вразливість може призвести до відмови в обслуговуванні. Джерельний матеріал характеризує її як високої серйозності, однак підтверджена оцінка CVSS на момент публікації відсутня.
- CVE-2019-1068 — вразливість віддаленого виконання коду в Microsoft SQL Server, що дає змогу зловмиснику виконати довільний код у контексті облікового запису служби SQL Server Database Engine.
- CVE-2022-0995 — запис за межами виділеного буфера в ядрі Linux, який може дозволити локальному користувачеві отримати підвищені привілеї або спричинити відмову в обслуговуванні.
- CVE-2015-5287 — підвищення привілеїв у Red Hat Automatic Bug Reporting Tool (ABRT) через атаку із використанням символічних посилань на файл із передбачуваною назвою.
- CVE-2015-3246 — стан гонки в Red Hat libuser, що дозволяє автентифікованому локальному користувачеві пошкодити файл
/etc/passwd, що може призвести до відмови в обслуговуванні або підвищення привілеїв. - CVE-2021-23758 — десеріалізація ненадійних даних в Ajax.NET Professional (AjaxPro), яка допускає віддалене виконання коду через довільні класи .NET.
Показово, що список включає вразливості віком від кількох місяців до понад десяти років (CVE-2015-3246 і CVE-2015-5287 датовані 2015 роком). Це підкреслює стійку тенденцію: зловмисники й надалі успішно експлуатують давно відомі дефекти, які залишаються невиправленими у промислових середовищах.
Оцінка впливу та задіяні організації
Найбільшому безпосередньому ризику піддаються організації, що використовують Citrix NetScaler ADC і NetScaler Gateway — продукти, широко поширені в корпоративних мережах для балансування навантаження, доставки застосунків і організації віддаленого доступу. Вразливість CVE-2026-8452 в цих продуктах формально описана як така, що призводить до відмови в обслуговуванні, однак внесення до каталогу KEV свідчить про те, що CISA має дані щодо її реальної експлуатації.
Вразливості в ядрі Linux (CVE-2022-0995) і компонентах Red Hat (CVE-2015-5287, CVE-2015-3246) становлять загрозу для серверних інфраструктур на базі Linux, особливо в навчальних закладах, медіакомпаніях і технологічному секторі. CVE-2021-23758 в AjaxPro зачіпає вебзастосунки на платформі .NET, а CVE-2019-1068 — екземпляри Microsoft SQL Server. Публічна інформація про способи експлуатації CVE-2019-1068 у реальних атаках, як повідомляється, наразі відсутня.
Контекст: звіт CISA про кореневі причини вразливостей
Оновлення каталогу KEV збіглося з публікацією огляду вразливостей CISA, у якому агенція проаналізувала кореневі причини небезпечного програмного забезпечення. За даними цього огляду, дефекти класу «ін’єкції» стали наймасовішою категорією: як повідомляється, 7 701 CVE у 2024 році та 21 019 CVE у 2025 році. CISA також зазначає, що вразливості, пов’язані з безпекою пам’яті та некоректною валідацією вхідних даних, непропорційно часто потрапляють до каталогу KEV порівняно із загальною сукупністю CVE за фінансові роки 2024 і 2025.
Агентство окремо наголосило, що зловмисники використовують штучний інтелект для автоматизації експлуатації вразливостей — тенденція, яка пришвидшує перехід від публікації CVE до масових атак.
Строки усунення та практичні рекомендації
Згідно з директивою CISA, федеральні цивільні агентства (FCEB) були зобов’язані усунути CVE-2019-1068 і CVE-2026-8452 до 29 серпня 2026 року — цей строк уже сплив. Для решти чотирьох вразливостей (CVE-2022-0995, CVE-2015-5287, CVE-2015-3246, CVE-2021-23758) крайній термін установлено на 9 вересня 2026 року.
Рекомендовані дії для організацій усіх типів:
- Інвентаризація задіяних продуктів. Перевірте наявність в інфраструктурі Citrix NetScaler ADC/Gateway, Microsoft SQL Server, систем на базі ядра Linux, Red Hat ABRT, libuser і застосунків, що використовують AjaxPro.
- Пріоритизація патчування. CVE-2026-8452 і CVE-2019-1068 потребують негайної уваги. Для NetScaler зверніться до рекомендацій Citrix щодо оновлення до виправлених версій.
- Аудит Linux-серверів. Для CVE-2022-0995 переконайтеся, що ядро оновлено до версії, яка містить виправлення. Для CVE-2015-5287 і CVE-2015-3246 перевірте версії пакетів ABRT і libuser — попри вік вразливостей, застарілі системи RHEL/CentOS можуть залишатися уразливими.
- Перевірка вебзастосунків .NET. Якщо у проєктах використовується AjaxPro, оновіть бібліотеку або ізолюйте вразливі компоненти.
- Моніторинг. Налаштуйте виявлення спроб експлуатації на периметрі мережі, приділяючи особливу увагу аномальним запитам до NetScaler і нетиповій активності на вебсерверах.
Внесення до каталогу KEV шести вразливостей — від нової CVE-2026-8452 до дефектів 2015 року — демонструє, що вік вразливості не зменшує її небезпеку за наявності не захищених систем. Організаціям слід у першу чергу закрити CVE-2026-8452 у Citrix NetScaler і CVE-2019-1068 у SQL Server, для яких установлений CISA строк уже минув, а потім до 9 вересня усунути решту чотирьох дефектів у ядрі Linux, компонентах Red Hat та AjaxPro.