CISA наказує федеральним агентствам усунути вразливість Citrix NetScaler до суботи

CISA наказує федеральним агентствам усунути вразливість Citrix NetScaler до суботи 1

Агентство з кібербезпеки та захисту інфраструктури США (CISA) наказало державним установам усунути вразливість у своїх пристроях Citrix NetScaler до суботи, оскільки вона активно використовується зловмисниками.

Ця критична вразливість, позначена як CVE-2026-8452, є слабкістю переповнення пам’яті, яка впливає на пристрої NetScaler ADC та NetScaler Gateway, налаштовані з віртуальними серверами Gateway VPN або AAA (Authentication, Authorization, and Auditing).

Хоча Citrix у червні зазначала, що зловмисники можуть використати цю слабкість лише для атак типу відмова в обслуговуванні (DoS), у серпні кібербезпекова компанія watchTowr продемонструвала, що успішна експлуатація може також дозволити зловмисникам отримати віддалене виконання коду з правами root на незапатчених пристроях NetScaler.

CISA наказує федеральним агентствам усунути вразливість Citrix NetScaler до суботи 2

“Це вразливість переповнення пам’яті, яка може призвести до непередбачуваної поведінки або відмови в обслуговуванні та впливає на віртуальний сервер NetScaler Gateway або AAA”, — заявила тоді Citrix. “Ми також не спостерігали жодної неврегульованої експлуатації цієї вразливості”.

Наразі онлайн-моніторингова організація Shadowserver відстежує понад 22 000 пристроїв NetScaler ADC та майже 1 800 пристроїв Gateway, доступних в Інтернеті.

Однак немає інформації про те, скільки з них є “медовими пастками”, мають вразливі конфігурації або вже були оновлені.

CISA наказує федеральним агентствам усунути вразливість Citrix NetScaler до суботи 3

У понеділок CISA додало вразливість CVE-2026-8452 до свого Каталогу відомих вразливостей, що експлуатуються (KEV), наказавши федеральним цивільним виконавчим органам (FCEB) забезпечити безпеку всіх вразливих пристроїв Citrix до 29 серпня, згідно з обов’язковою операційною директивою (BOD) 26-04.

CISA не надало жодних деталей щодо атак, які зараз спрямовані на вразливість CVE-2026-8452, але його попередження з’явилося через тиждень після того, як дослідники безпеки та експерти з кібербезпеки позначили цю вразливість як активно експлуатовану в атаках типу “молитися і стріляти”, які розгортають веб-оболонки на скомпрометованих пристроях.

Citrix ще не оновила інформаційний бюлетень з безпеки для вразливості CVE-2026-8452, щоб визнати, що вона зараз використовується в реальних атаках.

Тиждень тому компанія також закликала клієнтів негайно захистити свої системи від двох інших вразливостей NetScaler, позначених як CVE-2026-19490 та CVE-2026-19489, які віддалені неавтентифіковані зловмисники можуть використовувати для атак DoS або для обходу аутентифікації.

Хоча ці дві вразливості не були позначені як експлуатовані в реальних атаках, Citrix попросила адміністраторів оновити два інших вразливості NetScaler (CVE-2026-3055 та CVE-2026-4368) у березні, за кілька днів до того, як зловмисники почали їх зловживати.

З листопада 2021 року американське агентство з кібербезпеки позначило 23 вразливості Citrix як експлуатовані в реальних атаках, сім з яких також використовувалися програмами-вимагачами.

CISA наказує федеральним агентствам усунути вразливість Citrix NetScaler до суботи 4

Після отримання дійсних облікових даних, лише 37% дій зловмисників блокуються

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, запобігання різко знижується.

Blue Report 2026 вимірює методи захисту техніка за технікою на основі 338 мільйонів симуляцій, проведених у реальних виробничих середовищах клієнтів.

Отримати звіт

Інформація підготовлена на основі матеріалів: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *