Американската агенция за киберсигурност и инфраструктурна сигурност (CISA) добави критичен дефект в сигурността на Citrix NetScaler ADC и NetScaler Gateway, проследяван като CVE-2026-8452, към своя каталог с известни експлоатирани уязвимости, след като потвърди неговото използване при атаки.

Уязвимостта беше добавена на 26 август 2026 г., а федералните цивилни агенции на изпълнителната власт трябва да приложат препоръчаните от производителя мерки за смекчаване до 29 август 2026 г.

Включването на уязвимостта от CISA сигнализира, че проблемът представлява непосредствен оперативен риск, особено за организации, които излагат своите NetScaler устройства към интернет.

CVE-2026-8452 представлява неправилно ограничаване на операциите в рамките на буфер на паметта (класифицирано като CWE-119). Дефектът засяга продуктите Citrix NetScaler ADC и NetScaler Gateway. Той може да позволи на неудостоверен атакуващ да предизвика състояние на отказ от услуга (DoS).

Успешното експлоатиране на уязвимостта може да доведе до недостъпност на засегнатото устройство, прекъсвайки достъпа до приложения, отдалечени услуги, портали за автентификация и мрежови ресурси, насочвани през засегнатия NetScaler екземпляр.

Тъй като внедряванията на NetScaler ADC и Gateway обикновено се поставят на границата на мрежата, едно прекъсване може да засегне както вътрешния персонал, така и външните потребители.

CISA не е посочила дали уязвимостта се използва в кампании с рансъмуер. Агенцията също така отбеляза, че съдебно-медицинският триаж не е задължителен съгласно нейните насоки за прилагане.

Въпреки това организациите трябва да прегледат регистрационните файлове (логове) на устройствата, системните предупреждения, аномалиите в трафика и последните инциденти с достъпността, за да идентифицират потенциални опити за експлоатиране.

Предупреждението е особено важно, тъй като устройствата на границата на мрежата остават високостойностни цели за киберпрестъпниците. Изложените към интернет шлюзове могат да осигурят достъп до отдалечени приложения, VPN услуги, системи за единен вход (SSO) и друга критична за бизнеса инфраструктура.

Дори когато дадена уязвимост е ограничена до отказ от услуга, многократното ѝ експлоатиране може да създаде значителни оперативни смущения. Тя може да бъде използвана и съвместно с други дейности по проникване.

Citrix публикува насоки за смекчаване на риска в бюлетина за сигурност CTX696604. Администраторите трябва да идентифицират всички активи на NetScaler ADC и Gateway, да потвърдят дали са засегнати и да инсталират препоръчаните от производителя обновления или мерки за сигурност без забавяне.

Организациите също така трябва да проверят видимостта си в интернет, да ограничат административните интерфейси и да гарантират, че услугите за управление не са публично достъпни, освен ако това не е абсолютно необходимо.

CISA инструктира агенциите да следват нейната обвързваща оперативна директива BOD 26-04, която дава приоритет на актуализациите за сигурност въз основа на риска. Директивата изисква от заинтересованите страни да оценят излагането на всеки засегнат актив и спешността за отстраняване на уязвимостта.

Когато липсват мерки за смекчаване на риска, агенциите и организациите трябва да обмислят спирането на уязвимия продукт от експлоатация, докато не се осигури сигурен начин за коригиране.

Екипите по сигурността трябва да наблюдават достъпността на NetScaler, да преглеждат уеб логовете и тези за автентификация и да запазват съответната телеметрия в случай, че се появят допълнителни подробности за атаките.

Организациите, използващи управлявани или облачни NetScaler услуги, трябва да потвърдят със своя доставчик дали са приложени мерки за смекчаване на риска.

Краткият краен срок на CISA подчертава необходимостта защитниците да третират CVE-2026-8452 като активен проблем със сигурността, а не като рутинна задача по поддръжка.