Американската Агенция за киберсигурност и инфраструктурна сигурност (CISA) разпореди на правителствените агенции да инсталират корекции за сигурност на своите устройства Citrix NetScaler срещу активно експлоатирана уязвимост до събота.
Проследяван като CVE-2026-8452, този сериозен недостатък в сигурността произтича от слабост, свързана с препълване на паметта, която засяга устройствата NetScaler ADC и NetScaler Gateway, конфигурирани с Gateway VPN или виртуални сървъри за AAA (удостоверяване, оторизация и одит).
Въпреки че Citrix заяви през юни, че авторите на заплахи могат да експлоатират уязвимостта само за атаки от тип „отказ от услуга“ (DoS), компанията за киберсигурност watchTowr показа през август, че успешното експлоатиране може също да позволи на атакуващите да постигнат отдалечено изпълнение на код с права на администратор (root) върху некоригирани системи NetScaler.
„Това е уязвимост, свързана с препълване на паметта, която може да доведе до непредсказуемо поведение или отказ от услуга и засяга NetScaler Gateway или AAA виртуален сървър“, сподели Citrix по това време. „Освен това не сме наблюдавали неконтролирано експлоатиране на тази уязвимост.“
Към момента организацията за наблюдение на интернет заплахи Shadowserver проследява над 22 000 устройства NetScaler ADC и близо 1800 Gateway инстанции, които са достъпни в глобалната мрежа.
Все още обаче няма информация колко от тях са примамки (honeypots), колко са с уязвими конфигурации или колко вече са преминали през обновяване.
В понеделник CISA добави уязвимостта CVE-2026-8452 в своя каталог с известни експлоатирани уязвимости (KEV), като задължи агенциите от Федералната гражданска изпълнителна власт (FCEB) да защитят всички уязвими Citrix устройства до 29 август, съгласно Обвързваща оперативна директива (BOD) 26-04.
CISA не разкри подробности за атаките, които в момента са насочени към уязвимостта CVE-2026-8452, но предупреждението идва една седмица след като изследователи по сигурността и експерти по киберсигурност сигнализираха, че тя се експлоатира активно в масови и недиференцирани атаки (тип „pray and spray“), които инсталират уеб шелове (web shells) на компрометираните устройства.
Citrix все още не е актуализирала своя бюлетин за сигурност за уязвимостта CVE-2026-8452, за да потвърди, че тя вече е обект на атаки в реална среда.
Преди седмица компанията също така призова клиентите си незабавно да защитят системите си срещу две други уязвимости в NetScaler, проследявани като CVE-2026-19490 и CVE-2026-19489, които отдалечени злонамерени субекти без идентификация могат да експлоатират при DoS атаки или за заобикаляне на удостоверяването.
Въпреки че тези два недостатъка не са маркирани като експлоатирани в реални условия, Citrix поиска от администраторите да инсталират корекции за други две уязвимости в NetScaler (CVE-2026-3055 и CVE-2026-4368) през март, броени дни преди киберпрестъпниците да започнат да се възползват от тях.
От ноември 2021 г. насам американската агенция за киберсигурност е идентифицирала 23 Citrix уязвимости като експлоатирани в реална среда, като седем от тях са били използвани и от групи за разпространение на зловреден софтуер с цел откуп (ransomware).
Когато атакуващите разполагат с валидни идентификационни данни, само 37% от техните действия биват блокирани.
Общите резултати за превенция могат да скрият какво се случва след първоначалния достъп. След като атакуващите започнат да използват валидни пароли, защитата спада рязко.
Докладът „Blue Report 2026“ измерва защитите техника по техника чрез 338 милиона симулации, проведени в реални среди на клиенти.