CISA KEV 新增 6 项漏洞:Citrix NetScaler 内存越界在 12 天内被尝试利用 36 次

事件概述

2026 年 8 月 27 日,美国 CISA 一次性向其 KEV 目录新增 6 项在野利用漏洞,涉及边界网关设备、操作系统内核与关键中间件,覆盖企业远程访问、数据库管理与 Web 组件等多个层。联邦民事行政机构 (FCEB) 被要求:

  • 2026 年 8 月 29 日前完成:CVE-2026-8452(Citrix NetScaler)、CVE-2019-1068(Microsoft SQL Server RCE)。
  • 2026 年 9 月 9 日前完成:CVE-2022-0995(Linux 内核 OOB 写入)、CVE-2015-5287(Red Hat ABRT 提权)、CVE-2015-3246(Red Hat libuser 竞争条件)、CVE-2021-23758(Ajax.NET Professional 反序列化)。

Defused Cyber、Previdian(前 KEVIntel)等威胁情报厂商同步披露:针对 NetScaler CVE-2026-8452 的尝试利用在过去 12 天内观测到 36 次,来源 IP 横跨瑞士、德国、中国香港、日本、荷兰、俄罗斯、新加坡、土耳其、美国、越南 10 个国家或地区,攻击者已经在受害机器上投递名为 x.phpz.php 的 WebShell,并执行 idecho 等探测命令。

技术细节

CVE-2026-8452:Citrix NetScaler ADC / Gateway 内存越界操作

该漏洞源于 ADC / Gateway 在处理特定请求时,对内存缓冲区边界的“越界操作”限制不当。CVSS v4 评分 8.8,可触发网关或 AAA 虚拟服务器出现不可预测的行为以及拒绝服务。Citrix 已发布修复版本:

NetScaler 14.1  升级到 14.1-72.61
NetScaler 13.1  升级到 13.1-63.18

值得注意的是,CVE-2026-8452 与本月初披露的 CVE-2026-19490(NetScaler SAML 认证绕过,CVSS 9.3)属于不同漏洞,本次是独立的内存越界问题,因此即使打过 8 月 SAML 补丁,仍需再次升级。

CVE-2019-1068:Microsoft SQL Server 远程代码执行

SQL Server 数据库引擎服务账号上下文中的远程代码执行,攻击者可借此完全控制数据库实例。微软在 2019 年提供了安全更新,但仍被勒索团伙当作高价目标的“已知入口”。CISA 表示目前没有公开利用细节,但补丁早已可用、敞口仍然常见。CISA 在公告中明确指出“不能因补丁看似陈旧而推迟”,被列入 KEV 即意味着已经被滥用到勒索攻击链

CVE-2022-0995:Linux Kernel watch_queue 越界写入

位于内核 watch_queue 子系统的 OOB 内存写入漏洞,本地用户可借此获取特权或触发系统拒绝服务。该漏洞在 Linux 主要发行版的稳定内核中已经修复多年,但仍有大量未升级的长尾服务器(特别是嵌入式、行业终端、CI Runner)被自动化扫描工具发现并利用。

CVE-2015-5287 + CVE-2015-3246:Red Hat ABRT 与 libuser 历史漏洞

ABRT 自动错误报告工具存在通过符号链接实现的本地提权;Red Hat libuser 在处理 /etc/passwd 时存在竞争条件导致本地 DoS 或提权。两枚均为老 CVE,但 Cisco Talos 报告的 UAT-10147(中国语种黑客团伙)正持续针对全球 Windows 与 Linux Web 服务器利用这些历史老洞,因此今天仍被纳入 KEV。

CVE-2021-23758:Ajax.NET Professional 反序列化

Ajax.NET Professional(AjaxPro)库的反序列化未受信数据漏洞,可通过任意 .NET 类实现远程代码执行。该漏洞与近期出现的 Shai-Hulud npm 蠕虫、IJWT 攻击等共同提醒:.NET / Java / Node 老组件仍是勒索团伙的香饽饽。

影响评估

本次新增的 6 项漏洞覆盖“边界 → 主机 → 数据库”三层,企业一旦存在上述任一暴露面且未及时修补,就可能被攻击链串起来:

  • NetScaler / SQL Server 暴露在公网 → 直接被 WebShell / RCE 攻陷 → 攻击者横向到内部 Linux 服务器 → 利用内核 OOB 写入 + ABRT/libuser 提权 → 数据库与备份失守 → 进入双重勒索阶段。
  • 对教育、媒体、科技、游戏等行业的 Windows + Linux 混合 Web 服务,UAT-10147 的扫描会持续命中未及时修补的老 CVE。
  • 运行 .NET Framework + Ajax.NET Pro 历史应用的传统业务系统,再次成为勒索团伙的二次目标。

CISA 在同期发布的《2024–2025 漏洞根因分析》中强调,注入类缺陷 2024 年占 7,701 个 CVE,2025 年 飙到 21,019 个;内存安全与输入校验缺陷在 KEV 中出现的比例明显高于全量 CVE 库。换句话说,攻击者并非“找最难打的洞”,而是“吃最容易忘的补丁”。

修复建议

立即处置(按 FCEB 时限)

  • 升级 NetScaler 固件到 14.1-72.6113.1-63.18,完成后检查 ADC 配置目录是否存在 x.phpz.php 等陌生脚本。
  • 检查所有 SQL Server 实例是否安装 CVE-2019-1068 修复(KB4499149 / KB4507186 等),同时收缩 1433 端口与 SA 账号的公网暴露。
  • Red Hat 主机执行 yum update kernel libuser abrt 后重启;Debian/Ubuntu 同步打 linux-image-*libuser 安全更新。
  • 凡仍在使用 Ajax.NET Pro 的应用,迁移到官方 .NET 异步控制器或现代 API 框架,避免留下远古老洞。

收敛暴露面

  • 全网盘点 “补丁陈旧但仍在线”的服务(NetScaler 设备、SQL Server、Windows / Linux 主机),按 KEV 名单前置到 30 天内处理。
  • 1433/80/443/9191/9192/9090/8086 等常被锁定的端口在边界网关、零信任、UA 黑名单等层面主动收敛,仅向可信 IP 暴露。
  • 数据库端口、管理控制台、CI Runner 出口必须经过零信任策略后再放行,不允许直接映射公网。

检测与告警

  • 为 Web 服务器配置告警:路径中包含 x.phpz.php,或 cmd=idcmd=echo 等可疑参数。
  • 在 EDR 中对 SqlServr.exenetScaler 进程派生命令链建立告警阈值,对 ABRT、watch_queue 利用相关的 syscall 做行为基线。
  • 开启 Linux 主机的 auditd 对 watch_queue 子系统调用与 libuser 写 /etc/passwd 的事件留存。

参考来源