Американската агенция за киберсигурност и инфраструктурна сигурност (CISA) в сряда добави шест уязвимости към своя каталог с известни експлоатирани уязвимости (KEV), включително уязвимост с висока степен на сериозност, засягаща Citrix NetScaler ADC и NetScaler Gateway, позовавайки се на доказателства за активна експлоатация.

Уязвимостите са изброени по-долу:

  • CVE-2019-1068 – Уязвимост за отдалечено изпълнение на код в Microsoft SQL Server, която може да позволи на атакуващ да изпълни код в контекста на сервизния акаунт на SQL Server Database Engine.
  • CVE-2026-8452 – Уязвимост, свързана с неправилно ограничаване на операциите в границите на буфера на паметта в Citrix NetScaler ADC и NetScaler Gateway, която може да доведе до отказ от услуга (DoS).
  • CVE-2022-0995 – Уязвимост за запис в паметта извън границите в Linux Kernel, която може да позволи на локален потребител да получи привилегирован достъп или да предизвика отказ от услуга в системата.
  • CVE-2015-5287 – Уязвимост за ескалация на привилегии в Red Hat Automatic Bug Reporting Tool (ABRT), която може да позволи на локални потребители с определени разрешения да придобият привилегии чрез атака със символни връзки (symlink) върху файл с предвидимо име.
  • CVE-2015-3246 – Уязвимост от тип „състояние на надпревара“ (race condition) в Red Hat libuser, която може да позволи на удостоверен локален потребител да повреди файла /etc/passwd, предизвиквайки отказ от услуга или ескалация на привилегии.
  • CVE-2021-23758 – Уязвимост, свързана с десериализация на ненадеждни данни в Ajax.NET Professional (AjaxPro), която може да позволи отдалечено изпълнение на код чрез произволни .NET класове.

Това развитие идва в момент, когато Defused Cyber и Previdian (бивш KEVIntel) предупредиха за активни опити за експлоатация, насочени към CVE-2026-8452. „Атакуващите са инсталирали уеб шел с имена „x.php“ и „z.php“ и са изпълнявали команди за разузнаване като „id“ и „echo“, съобщават от Previdian в публикация в LinkedIn.

Телеметричните данни показват, че са открити 36 опита за експлоатация през последните 12 дни от 12 уникални IP адреса на атакуващи от Швейцария, Германия, Хонконг, Япония, Нидерландия, Русия, Сингапур, Турция, САЩ и Виетнам.

Добавянето на CVE-2022-0995, CVE-2015-5287, CVE-2015-3246 и CVE-2021-23758 в каталога KEV следва доклад на Cisco Talos, описващ подробно китайска киберпрестъпна група, известна като UAT-10147, която е насочена към уеб сървъри под Windows и Linux в световен мащаб в секторите на образованието, медиите, технологиите и игрите.

В момента няма публична информация за това как CVE-2019-1068 се експлоатира в реални условия. CISA настоява федералните цивилни агенции на изпълнителната власт (FCEB) да коригират уязвимостите CVE-2019-1068 и CVE-2026-8452 до 29 август 2026 г., а за останалите да инсталират корекции за сигурност до 9 септември 2026 г.

Добавянето на уязвимостите съвпада и с публикуването от CISA на нов преглед на уязвимостите, който изследва първопричините за несигурния софтуер и практическите стъпки, които организациите могат да предприемат, за да ги отстранят и да предотвратят експлоатацията им.

Според анализа на агенцията на записи за CVE от 2024 г. и 2025 г., слабостите, свързани с инжектиране на код, са се очертали като най-доминиращата категория, представляваща 7701 CVE през 2024 г. и 21 019 CVE през 2025 г. CISA също така подчерта, че злонамерените субекти експлоатират прости, известни софтуерни уязвимости, които остават неотстранени в изложени на риск активи, и че се използва изкуствен интелект (AI) за автоматизиране на опитите за експлоатация.

„През финансовите 2024 и 2025 години слабостите, свързани с безопасността на паметта и неправилната проверка на входните данни, се появяват непропорционално много в KEV в сравнение с цялата популация от CVE“, заявяват от CISA.

„За доставчиците на софтуер това разкритие подчертава важността на справянето с основните слабости, които често се превръщат директно в реална експлоатация. Чрез намаляване на тези първопричини по време на разработването на софтуер, доставчиците могат да помогнат за предотвратяване на уязвимости, които е по-вероятно да бъдат насочени от атакуващи.“