Агентство CISA пополнило каталог Known Exploited Vulnerabilities (KEV) шестью новыми записями. Каждая из них имеет подтверждённые доказательства активной эксплуатации в реальных атаках. В список вошли проблемы в продуктах Red Hat, Microsoft SQL Server, Ajax.NET Professional, ядре Linux и Citrix NetScaler ADC и Gateway. Включение в KEV означает, что эти уязвимости уже используются злоумышленниками, поэтому организациям стоит немедленно проверить свои системы.
Детали уязвимостей
Самую свежую запись добавили для Citrix NetScaler. В NetScaler ADC и Gateway нашли переполнение памяти, которое приводит к непредсказуемому поведению и отказу в обслуживании. Особенно опасна эта проблема, если устройство сконфигурировано как шлюз SSL VPN, ICA Proxy, CVPN или RDP Proxy, а также как AAA-виртуальный сервер. По шкале CVSS она получила 8,8 балла - это высокий уровень. При этом для атаки не требуется аутентификация, а эксплуатировать уязвимость можно удалённо. Производитель уже выпустил исправленные версии для затронутых веток.
В Microsoft SQL Server тоже обнаружена уязвимость, позволяющая удалённо выполнить код. Ошибка возникает при обработке внутренних функций. Затронуты редакции Microsoft SQL Server 2014, 2016 и 2017 в различных конфигурациях. Для каждой из них существуют обновления в виде General Distribution Release или Cumulative Update. Проблема датируется 2019 годом, но до сих пор остаётся актуальной, раз CISA внесла её в перечень активно эксплуатируемых.
Ядро Linux также попало в список. Там ошибка записи за пределами границ в подсистеме watch_queue, которая отвечает за уведомления о событиях. Из-за этой уязвимости локальный пользователь может перезаписать часть состояния ядра и получить повышенные привилегии либо вызвать отказ в обслуживании. Проблема была исправлена в версии ядра 5.17, но системы на более ранних ядрах остаются уязвимыми, если патч не установлен.
Ещё одна запись касается библиотеки Ajax.NET Professional. Во всех версиях пакета ajaxpro.2 есть проблема десериализации недоверенных данных. Злоумышленник может отправить специально сформированный сериализованный объект .NET, и сервер выполнит произвольный код. По шкале CVSS уязвимость получила 8,1 балла. Это серьёзная угроза для приложений, использующих AjaxPro для обработки запросов.
Две уязвимости Red Hat относятся к 2015 году, но их тоже продолжают эксплуатировать. Первая - гонка в библиотеке libuser. При модификации файла /etc/passwd через утилиту userhelper из пакета usermode возникает ошибка, из-за которой состояние файла становится несогласованным. Это приводит к отказу в обслуживании. Более того, эту проблему можно скомбинировать с другой уязвимостью (CVE-2015-3245) для получения привилегий.
Вторая проблема Red Hat связана с инструментом Automatic Bug Reporting Tool (ABRT). Программа abrt-hook-ccpp позволяет локальному пользователю с определёнными правами повысить привилегии через атаку на символьные ссылки. Уязвимость использует файлы с предсказуемыми именами в каталогах /var/tmp/abrt и /var/spool/abrt. Создание ссылки на чувствительный файл даёт атакующему доступ к данным или возможность выполнить действия от имени другого пользователя.
Показательно, что большинство проблем, попавших в KEV, известны довольно давно. Уязвимости Red Hat датируются 2015 годом, проблема Microsoft SQL Server - 2019-м, а запись для ядра Linux - 2022-м. Это подтверждает тенденцию: злоумышленники активно используют старые недостатки, которые организации не закрыли вовремя. Даже если патчи существуют несколько лет, многие системы остаются незащищёнными, и это делает их лёгкой мишенью.
Для федеральных гражданских агентств США включение в KEV означает обязательство устранить уязвимости в установленные сроки, как правило, в течение трёх недель. Для частных компаний это сигнал обратить внимание на перечень и проверить, не используют ли они затронутые продукты. Поскольку для каждой из шести проблем уже есть официальные исправления, меры по защите сводятся к их установке и проверке конфигураций.
Владельцам Citrix NetScaler необходимо обновить устройства до версий, где устранена ошибка переполнения, а именно 14.1 до 72.61 и 13.1 до 63.18, а также соответствующие версии для FIPS и NDcPP. Администраторам Microsoft SQL Server стоит установить последние кумулятивные обновления для своих редакций. Пользователям Linux нужно перейти на ядро версии не ниже 5.17 или установить патч от своего дистрибутива. Для Ajax.NET Professional рекомендуется обновить пакет до версии, в которой исправлена десериализация, либо заменить библиотеку на альтернативу. Системы Red Hat требуют обновления libuser, usermode и ABRT до актуальных версий.
Добавление этих уязвимостей в KEV ещё раз подчёркивает важность регулярного управления исправлениями. Многие организации тратят усилия на защиту от новых угроз, забывая о том, что давно известные недостатки остаются рабочим инструментом атакующих. Пока в инфраструктуре остаются непропатченные компоненты, даже вышедшие из моды эксплойты могут привести к серьёзным последствиям - от утечки данных до полного захвата системы. Поэтому периодическая сверка с каталогом активно эксплуатируемых уязвимостей должна стать рутинной практикой для любой команды, отвечающей за безопасность.
Ссылки
- https://www.cve.org/CVERecord?id=CVE-2015-3246
- https://www.cve.org/CVERecord?id=CVE-2015-5287
- https://www.cve.org/CVERecord?id=CVE-2019-1068
- https://www.cve.org/CVERecord?id=CVE-2021-23758
- https://www.cve.org/CVERecord?id=CVE-2022-0995
- https://www.cve.org/CVERecord?id=CVE-2026-8452
- https://www.cisa.gov/news-events/alerts/2026/08/26/cisa-adds-six-known-exploited-vulnerabilities-catalog