Агенцията за киберсигурност и сигурност на инфраструктурата на САЩ (CISA) добави шест нови уязвимости към своя каталог с известни експлоатирани уязвимости (KEV). Сред тях е и грешка в Citrix NetScaler ADC и Gateway, проследявана като CVE-2026-8452, за която по-рано беше издадена корекция за сигурност, но в момента се експлоатира активно.

Агенцията публикува предупреждението на 26 август и даде срок на федералните агенции до 29 август да я отстранят.

Citrix разкри проблема на 30 юни 2026 г., описвайки CVE-2026-8452 като „уязвимост от тип препълване на паметта, водеща до непредвидимо или неправилно поведение и отказ от услуга“.

Обновяването беше пуснато на същия ден за версии 14.1-72.61, 13.1-63.18 и 13.1-37.272. Проблемът се проявява, когато устройството е конфигурирано като Gateway, покриващ SSL VPN, ICA Proxy, CVPN или RDP Proxy, или като AAA виртуален сървър.

„Тази уязвимост беше открита като част от нашите текущи вътрешни дейности за укрепване на сигурността на продуктите“, отбеляза компанията, като добави, че по това време не е наблюдавала нерегулирано експлоатиране.

Изследователи от watchTowr Labs анализираха корекцията за сигурност и установиха, че уязвимостта може да бъде комбинирана за постигане на пълно, неаутентикирано отдалечено изпълнение на код, далеч надхвърлящо описания от Citrix отказ от услуга. На 14 август те публикуваха както техническия анализ, така и работещ тестов код (Proof of Concept).

Скоро след като анализът стана публичен, атакуващите започнаха да експлоатират пропуските, като фирмата за разузнаване на заплахи Defused потвърди първите атаки срещу своите сензори за клиенти.

„Тази сутрин започнахме да наблюдаваме експлоатация на CVE-2026-8452 (Citrix NetScaler PreAuthRCE)“, написа компанията за сигурност Previdian в LinkedIn.

Фирмата заяви, че атакуващите внедряват уеб шелове (web shells) с имена „x.php“ и „z.php“ и изпълняват команди за разузнаване като „id“ и „echo“, за да картографират компрометираните системи.

„Досега сме засекли три уникални IP адреса от три различни държави“, добави Previdian.

Прави впечатление, че собственото съобщение за сигурност на Citrix все още не е актуализирано, за да потвърди активната експлоатация в реална среда.

Останалите пет слаби места в сигурността обхващат комбинация от по-стар и настоящ софтуер, включително две уязвимости в Red Hat (CVE-2015-3246 и CVE-2015-5287), грешка в Microsoft SQL Server (CVE-2019-1068), десериализационен дефект в Ajax.NET (CVE-2021-23758) и уязвимост в ядрото на Linux (CVE-2022-0995).