
CISA將6大已被利用漏洞列入 KEV 名單,SQL Server 與 Citrix NetScaler 嚴格限 3 天修補
美國網路安全與基礎設施安全局(CISA)於 8 月 26 日公告,已掌握 6 個漏洞正被積極利用 的證據,將其納入已遭利用的漏洞清單(KEV)。其中,微軟 SQL Server(CVE‑2019‑1068)與 Citrix NetScaler(CVE‑2026‑8452)被列為最高風險,要求聯邦機構必須在 8 月 29 日前完成修補,其餘四項則截止至 9 月 9 日。
受影響的關鍵產品與風險
| 漏洞代碼 | 受影響產品 | 主要危害 | 簡要說明 | |----------|------------|----------|----------| | CVE‑2015‑3246 | Red Hat Liberuser | 競爭條件(race condition) | 可能導致未授權程式取得系統權限 | | CVE‑2015‑5287 | Red Hat Automatic Bug Reporting Tool(ABRT) | 權限提升 | 攻擊者可利用缺陷提升至 root 權限 | | CVE‑2019‑1068 | 微軟 SQL Server | 遠端程式碼執行(RCE) | 透過特製查詢觸發,攻擊者可在資料庫伺服器上執行任意程式碼 | | CVE‑2021‑23758 | Ajax.NET Professional | 不受信任資料反序列化 | 攻擊者送出惡意序列化資料,導致任意程式碼執行 | | CVE‑2022‑0995 | Linux 核心 | 越界寫入(out‑of‑bounds write) | 可寫入核心記憶體,造成系統崩潰或取得最高權限 | | CVE‑2026‑8452 | Citrix NetScaler | 記憶體溢位(memory overflow) | 攻擊者利用溢位執行惡意程式,影響負載平衡與應用交付控制器 |
SQL Server 與 NetScaler 均屬關鍵基礎設施,若被利用,攻擊者可直接取得企業內部資料庫或控制企業網路流量,對政府與民間組織的資訊安全構成嚴重威脅。
修補時程與合規要求
- SQL Server(CVE‑2019‑1068):CISA 明確要求 8 月 29 日前 完成修補,逾期將被視為不符合聯邦資訊安全政策。
- Citrix NetScaler(CVE‑2026‑8452):同樣必須在 8 月 29 日前 部署官方安全更新。
- 其餘四項漏洞:修補最終期限為 9 月 9 日,但建議儘速處理,以免成為後續攻擊的入口。
CISA 的此番行動顯示,利用證據已被確認,不再是「潛在」風險,而是「即時」威脅。聯邦機構必須依照《聯邦資訊安全管理法》(FISMA)即時更新,並在完成修補後向 CISA 回報驗證結果。
未來資安防護的關鍵建議
-
即時漏洞掃描與補丁管理:建立自動化漏洞掃描機制,確保新發現的 CVE 能在 24 小時內納入修補流程。
-
分層防禦(Defense‑in‑Depth):對 SQL Server、NetScaler 等核心服務部署網路分段、最小權限原則與入侵偵測系統(IDS),降低單點失效的衝擊。
-
資安資訊共享:持續關注 CISA、NIST(美國國家標準與技術研究院)與各供應商的安全通報,將國際資安情資納入本地風險評估。
-
演練與應變:針對已知利用手法進行紅隊演練,驗證防禦機制的有效性,並完善事件回應流程。
在資安威脅快速演變的今天,快速偵測、即時修補、全方位防禦 是保護關鍵基礎設施的唯一出路。企業與機關若能在 CISA 設定的時限內完成修補,不僅符合合規要求,也能大幅降低被攻擊的可能性。
本文根據 iThome Security 2026 年 8 月 25 日報導整理,未加入任何未經證實的數據或評論。