CISA voegt zes uitgebuite fouten toe aan KEV, waaronder NetScaler-, Linux- en SQL Server-bugs

De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft woensdag zes tekortkomingen toegevoegd aan de Known Exploited Vulnerabilities (KEV)-catalogus, waaronder een zeer ernstige beveiligingskwetsbaarheid die gevolgen heeft voor Citrix NetScaler ADC en NetScaler Gateway, daarbij verwijzend naar bewijs van actieve exploitatie.

De kwetsbaarheden worden hieronder vermeld:

  • CVE-2019-1068 – Een kwetsbaarheid bij het uitvoeren van externe code in Microsoft SQL Server waardoor een aanvaller code kan uitvoeren in de context van het SQL Server Database Engine-serviceaccount.
  • CVE-2026-8452 – Een ongepaste beperking van bewerkingen binnen de grenzen van een kwetsbaarheid in de geheugenbuffer in Citrix NetScaler ADC en NetScaler Gateway die zou kunnen leiden tot denial-of-service.
  • CVE-2022-0995 – Een kwetsbaarheid bij het schrijven van geheugen buiten het bereik in de Linux Kernel waardoor een lokale gebruiker geprivilegieerde toegang kan krijgen of een Denial of Service op het systeem kan veroorzaken.
  • CVE-2015-5287 – Een kwetsbaarheid bij escalatie van privileges in de Red Hat Automatic Bug Reporting Tool (ABRT) waardoor lokale gebruikers met bepaalde machtigingen privileges kunnen verkrijgen via een symlink-aanval op een bestand met een voorspelbare naam.
  • CVE-2015-3246 – Een kwetsbaarheid met betrekking tot racecondities in Red Hat libuser waardoor een geverifieerde lokale gebruiker het bestand /etc/passwd kan beschadigen om een ​​Denial of Service of escalatie van bevoegdheden te veroorzaken.
  • CVE-2021-23758 – Een deserialisatie van niet-vertrouwde gegevenskwetsbaarheid in Ajax.NET Professional (AjaxPro) die uitvoering van externe code mogelijk zou kunnen maken via willekeurige .NET-klassen.

De ontwikkeling komt omdat zowel Defused Cyber ​​als Previdian (voorheen KEVIntel) waarschuwden voor actieve exploitatie-inspanningen gericht op CVE-2026-8452. “De aanvallers dropten een webshell genaamd ‘x.php’ en ‘z.php’ en voerden ontdekkingsopdrachten uit, zoals ‘id’ en ‘echo”, zei Previdian in een LinkedIn-post.

Uit telemetriegegevens blijkt dat er de afgelopen twaalf dagen 36 misbruikpogingen zijn gedetecteerd vanaf twaalf unieke IP-adressen van aanvallers uit Zwitserland, Duitsland, Hong Kong, Japan, Nederland, Rusland, Singapore, Turkije, de VS en Vietnam.

De toevoeging van CVE-2022-0995, CVE-2015-5287, CVE-2015-3246 en CVE-2021-23758 aan de KEV-catalogus volgt op een rapport van Cisco Talos, waarin een Chinese cybercriminaliteitsgroep, bekend als UAT-10147, werd beschreven die zich richt op Windows- en Linux-webservers wereldwijd in de sectoren onderwijs, media, technologie en gaming.

Er is momenteel geen openbare informatie over hoe CVE-2019-1068 in het wild wordt geëxploiteerd. CISA dringt er bij de agentschappen van de Federal Civilian Executive Branch (FCEB) op aan om vóór 29 augustus 2026 oplossingen voor CVE-2019-1068 en CVE-2026-8452 toe te passen, en voor de rest vóór 9 september 2026.

De toevoegingen vallen ook samen met de publicatie door CISA van een nieuwe kwetsbaarheidsanalyse waarin wordt ingegaan op de grondoorzaken van onveilige software en de praktische stappen die organisaties kunnen nemen om deze te verhelpen en exploitatie te voorkomen.

Volgens de analyse van het agentschap van CVE-gegevens uit 2024 en 2025 kwamen injectiezwakheden naar voren als de meest dominante categorie, goed voor 7.701 CVE’s in 2024 en 21.019 CVE’s in 2025. CISA benadrukte ook dat bedreigingsactoren eenvoudige, bekende softwarekwetsbaarheden uitbuiten die hardnekkig blijven in blootgestelde activa en dat kunstmatige intelligentie (AI) wordt gebruikt om exploitatie-inspanningen te automatiseren.

“In FY2024 en FY2025 komen geheugenveiligheid en onjuiste invoervalidatie-zwakheden onevenredig vaak voor in KEV’s vergeleken met de volledige CVE-populatie”, aldus CISA.

“Voor softwareleveranciers onderstreept deze bevinding het belang van het aanpakken van de onderliggende zwakke punten die zich vaak rechtstreeks vertalen in exploitatie in de echte wereld. Door deze hoofdoorzaken tijdens de ontwikkeling van software te verminderen, kunnen leveranciers kwetsbaarheden helpen voorkomen die waarschijnlijk het doelwit zijn van bedreigingsactoren.”

Thijs Van der Does