La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) incorporó el miércoles seis vulnerabilidades a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV), incluida una de alta severidad que afecta a Citrix NetScaler ADC y NetScaler Gateway, citando evidencia de explotación activa.
Vulnerabilidades añadidas
- CVE-2019-1068: Vulnerabilidad de ejecución remota de código en Microsoft SQL Server que podría permitir a un atacante ejecutar código en el contexto de la cuenta de servicio del motor de base de datos.
- CVE-2026-8452: Restricción inadecuada de operaciones dentro de los límites de un búfer de memoria en Citrix NetScaler ADC y Gateway, que podría provocar denegación de servicio.
- CVE-2022-0995: Escritura fuera de los límites de la memoria en el kernel de Linux que podría permitir a un usuario local obtener acceso privilegiado o causar denegación de servicio.
- CVE-2015-5287: Escalada de privilegios en la herramienta de informes de errores automáticos de Red Hat (ABRT) mediante un ataque de enlace simbólico.
- CVE-2015-3246: Condición de carrera en libuser de Red Hat que podría permitir a un usuario local autenticado corromper el archivo /etc/passwd.
- CVE-2021-23758: Deserialización de datos no confiables en Ajax.NET Professional (AjaxPro) que podría permitir ejecución remota de código.
El anuncio se produce mientras Defused Cyber y Previdian (antes KEVIntel) advirtieron sobre esfuerzos de explotación activa dirigidos a CVE-2026-8452. Previdian señaló en una publicación de LinkedIn que los atacantes instalaban webshells llamados 'x.php' y 'z.php' y ejecutaban comandos de reconocimiento como 'id' y 'echo'.
Los datos de telemetría muestran 36 intentos de explotación detectados en los últimos 12 días desde 12 direcciones IP de atacantes únicas en Suiza, Alemania, Hong Kong, Japón, Países Bajos, Rusia, Singapur, Turquía, EE. UU. y Vietnam.
La inclusión de CVE-2022-0995, CVE-2015-5287, CVE-2015-3246 y CVE-2021-23758 en el catálogo KEV sigue a un informe de Cisco Talos que detallaba un grupo chino de ciberdelincuencia conocido como UAT-10147, que ataca servidores web Windows y Linux a nivel global en los sectores educativo, mediático, tecnológico y de juegos.
Actualmente no hay información pública sobre cómo se explota CVE-2019-1068 en el mundo real. CISA insta a las agencias de la Rama Ejecutiva Civil Federal (FCEB) a aplicar parches para CVE-2019-1068 y CVE-2026-8452 antes del 29 de agosto de 2026, y para el resto antes del 9 de septiembre de 2026.
Las adiciones coinciden con la publicación por parte de CISA de una nueva revisión de vulnerabilidades que analiza las causas raíz del software inseguro y los pasos prácticos que las organizaciones pueden tomar para remediarlas y prevenir la explotación. Según el análisis de la agencia de los registros CVE de 2024 y 2025, las debilidades de inyección emergieron como la categoría más dominante, representando 7,701 CVEs en 2024 y 21,019 en 2025. CISA también subrayó que los actores de amenazas están explotando vulnerabilidades simples y conocidas que persisten en activos expuestos, y que la inteligencia artificial se está utilizando para automatizar los esfuerzos de explotación.
En los años fiscales 2024 y 2025, las debilidades de seguridad de memoria y validación de entrada inadecuada aparecen desproporcionadamente en los KEV en comparación con la población total de CVE. Para los proveedores de software, este hallazgo subraya la importancia de abordar las debilidades subyacentes que a menudo se traducen directamente en explotación en el mundo real. Al reducir estas causas raíz durante el desarrollo de software, los proveedores pueden ayudar a prevenir vulnerabilidades que son más probablemente objetivo de los actores de amenazas.