事件概述
2026 年 8 月 27 日,美国 CISA 一次性向其 KEV 目录新增 6 项在野利用漏洞,涉及边界网关设备、操作系统内核与关键中间件,覆盖企业远程访问、数据库管理与 Web 组件等多个层。联邦民事行政机构 (FCEB) 被要求:
- 2026 年 8 月 29 日前完成:CVE-2026-8452(Citrix NetScaler)、CVE-2019-1068(Microsoft SQL Server RCE)。
- 2026 年 9 月 9 日前完成:CVE-2022-0995(Linux 内核 OOB 写入)、CVE-2015-5287(Red Hat ABRT 提权)、CVE-2015-3246(Red Hat libuser 竞争条件)、CVE-2021-23758(Ajax.NET Professional 反序列化)。
Defused Cyber、Previdian(前 KEVIntel)等威胁情报厂商同步披露:针对 NetScaler CVE-2026-8452 的尝试利用在过去 12 天内观测到 36 次,来源 IP 横跨瑞士、德国、中国香港、日本、荷兰、俄罗斯、新加坡、土耳其、美国、越南 10 个国家或地区,攻击者已经在受害机器上投递名为 x.php 与 z.php 的 WebShell,并执行 id、echo 等探测命令。
技术细节
CVE-2026-8452:Citrix NetScaler ADC / Gateway 内存越界操作
该漏洞源于 ADC / Gateway 在处理特定请求时,对内存缓冲区边界的“越界操作”限制不当。CVSS v4 评分 8.8,可触发网关或 AAA 虚拟服务器出现不可预测的行为以及拒绝服务。Citrix 已发布修复版本:
NetScaler 14.1 升级到 14.1-72.61
NetScaler 13.1 升级到 13.1-63.18
值得注意的是,CVE-2026-8452 与本月初披露的 CVE-2026-19490(NetScaler SAML 认证绕过,CVSS 9.3)属于不同漏洞,本次是独立的内存越界问题,因此即使打过 8 月 SAML 补丁,仍需再次升级。
CVE-2019-1068:Microsoft SQL Server 远程代码执行
SQL Server 数据库引擎服务账号上下文中的远程代码执行,攻击者可借此完全控制数据库实例。微软在 2019 年提供了安全更新,但仍被勒索团伙当作高价目标的“已知入口”。CISA 表示目前没有公开利用细节,但补丁早已可用、敞口仍然常见。CISA 在公告中明确指出“不能因补丁看似陈旧而推迟”,被列入 KEV 即意味着已经被滥用到勒索攻击链。
CVE-2022-0995:Linux Kernel watch_queue 越界写入
位于内核 watch_queue 子系统的 OOB 内存写入漏洞,本地用户可借此获取特权或触发系统拒绝服务。该漏洞在 Linux 主要发行版的稳定内核中已经修复多年,但仍有大量未升级的长尾服务器(特别是嵌入式、行业终端、CI Runner)被自动化扫描工具发现并利用。
CVE-2015-5287 + CVE-2015-3246:Red Hat ABRT 与 libuser 历史漏洞
ABRT 自动错误报告工具存在通过符号链接实现的本地提权;Red Hat libuser 在处理 /etc/passwd 时存在竞争条件导致本地 DoS 或提权。两枚均为老 CVE,但 Cisco Talos 报告的 UAT-10147(中国语种黑客团伙)正持续针对全球 Windows 与 Linux Web 服务器利用这些历史老洞,因此今天仍被纳入 KEV。
CVE-2021-23758:Ajax.NET Professional 反序列化
Ajax.NET Professional(AjaxPro)库的反序列化未受信数据漏洞,可通过任意 .NET 类实现远程代码执行。该漏洞与近期出现的 Shai-Hulud npm 蠕虫、IJWT 攻击等共同提醒:.NET / Java / Node 老组件仍是勒索团伙的香饽饽。
影响评估
本次新增的 6 项漏洞覆盖“边界 → 主机 → 数据库”三层,企业一旦存在上述任一暴露面且未及时修补,就可能被攻击链串起来:
- NetScaler / SQL Server 暴露在公网 → 直接被 WebShell / RCE 攻陷 → 攻击者横向到内部 Linux 服务器 → 利用内核 OOB 写入 + ABRT/libuser 提权 → 数据库与备份失守 → 进入双重勒索阶段。
- 对教育、媒体、科技、游戏等行业的 Windows + Linux 混合 Web 服务,UAT-10147 的扫描会持续命中未及时修补的老 CVE。
- 运行
.NET Framework + Ajax.NET Pro历史应用的传统业务系统,再次成为勒索团伙的二次目标。
CISA 在同期发布的《2024–2025 漏洞根因分析》中强调,注入类缺陷 2024 年占 7,701 个 CVE,2025 年 飙到 21,019 个;内存安全与输入校验缺陷在 KEV 中出现的比例明显高于全量 CVE 库。换句话说,攻击者并非“找最难打的洞”,而是“吃最容易忘的补丁”。
修复建议
立即处置(按 FCEB 时限)
- 升级 NetScaler 固件到 14.1-72.61 或 13.1-63.18,完成后检查 ADC 配置目录是否存在
x.php、z.php等陌生脚本。 - 检查所有 SQL Server 实例是否安装
CVE-2019-1068修复(KB4499149 / KB4507186 等),同时收缩1433端口与 SA 账号的公网暴露。 - Red Hat 主机执行
yum update kernel libuser abrt后重启;Debian/Ubuntu 同步打linux-image-*与libuser安全更新。 - 凡仍在使用 Ajax.NET Pro 的应用,迁移到官方 .NET 异步控制器或现代 API 框架,避免留下远古老洞。
收敛暴露面
- 全网盘点 “补丁陈旧但仍在线”的服务(NetScaler 设备、SQL Server、Windows / Linux 主机),按 KEV 名单前置到 30 天内处理。
- 1433/80/443/9191/9192/9090/8086 等常被锁定的端口在边界网关、零信任、UA 黑名单等层面主动收敛,仅向可信 IP 暴露。
- 数据库端口、管理控制台、CI Runner 出口必须经过零信任策略后再放行,不允许直接映射公网。
检测与告警
- 为 Web 服务器配置告警:路径中包含
x.php、z.php,或cmd=id、cmd=echo等可疑参数。 - 在 EDR 中对
SqlServr.exe、netScaler进程派生命令链建立告警阈值,对 ABRT、watch_queue 利用相关的 syscall 做行为基线。 - 开启 Linux 主机的 auditd 对
watch_queue子系统调用与 libuser 写/etc/passwd的事件留存。