CISA heeft een KEV update aangekondigd: zes kwetsbaarheden zijn toegevoegd aan de Known Exploited Vulnerabilities-catalogus. Dat betekent dat CISA (en haar partners) bewijs heeft dat deze problemen in het wild worden misbruikt. Voor organisaties is dit vooral een boodschap van urgentie: patch zo snel mogelijk, zeker wanneer de getroffen componenten in je omgeving draaien.
In dit artikel zetten we de belangrijkste punten op een rij, inclusief wat er bekend is over de aard van de kwetsbaarheden, waarom sommige categorieën vaker terugkomen en welke timing CISA hanteert voor het doorvoeren van fixes.
Wat is de CISA KEV update precies?
De KEV-catalogus is een lijst met kwetsbaarheden waarvan is vastgesteld dat ze actief worden uitgebuit. CISA gebruikt de catalogus om overheden en organisaties te helpen prioriteren: niet alle fouten zijn even urgent, maar een KEV-notitie duidt doorgaans op echte dreiging in de praktijk.
Bij deze CISA KEV update gaat het om zes nieuwe vermeldingen, waaronder een hoge ernst kwetsbaarheid voor Citrix NetScaler ADC en NetScaler Gateway. CISA benadrukt dat er “evidence of active exploitation” is, dus niet alleen theoretisch risico.
De zes nieuwe KEV-kwetsbaarheden
Hieronder staan de zes CVE’s die CISA toevoegde. We beschrijven per item kort het type impact zoals CISA dat aangeeft.
- CVE-2019-1068 — Remote code execution in Microsoft SQL Server. Een aanvaller kan code uitvoeren in de context van de SQL Server Database Engine service account.
- CVE-2026-8452 — Citrix NetScaler ADC en NetScaler Gateway: improper restriction binnen een geheugenbuffer. Dit kan leiden tot denial of service.
- CVE-2022-0995 — Linux kernel: out-of-bounds memory write. Kan lokale escalatie naar privileges mogelijk maken, of denial of service veroorzaken.
- CVE-2015-5287 — Red Hat ABRT: privilege escalation via een symlink-attack met een voorspelbare bestandsnaam, mits een lokale gebruiker over de juiste rechten beschikt.
- CVE-2015-3246 — Red Hat libuser: race condition die kan zorgen voor corruptie van /etc/passwd, wat denial of service of privilege escalation kan opleveren.
- CVE-2021-23758 — Ajax.NET Professional (AjaxPro): deserialisatie van niet-vertrouwde data. Dit kan remote code execution mogelijk maken via willekeurige .NET classes.
Citrix NetScaler: bewijs van actief misbruik
Het meest concreet is de informatie rond CVE-2026-8452, de Citrix NetScaler ADC/Gateway kwetsbaarheid. CISA’s melding gaat samen met waarschuwingen die al eerder zijn gedeeld door Defused Cyber en Previdian (voorheen KEVIntel).
Volgens die meldingen hebben aanvallers web shells neergezet met namen zoals ‘x.php’ en ‘z.php’. Daarna is er gekeken naar wat er op het systeem gebeurt via verkenningscommando’s, zoals het uitlezen van identiteit (id) en simpele echo-uitvoer.
Telemetrie die CISA noemt, toont in totaal 36 exploitpogingen over een periode van 12 dagen, afkomstig van 12 unieke aanvaller-IP’s. De herkomstregio’s omvatten onder meer Zwitserland, Duitsland, Hongkong, Japan, Nederland, Rusland, Singapore, Turkije, de VS en Vietnam.
Meer dan alleen één product: een mix van server- en platformrisico’s
Opvallend is dat de KEV-noties niet beperkt blijven tot één type omgeving. Je ziet zowel database-gerelateerde risico’s (SQL Server) als platformkwetsbaarheden (Linux kernel) en applicatie-/frameworkcomponenten (AjaxPro).
Daarnaast gaat het ook om oudere kwetsbaarheden in Red Hat-componenten. Dat is relevant, omdat veel organisaties wel updates doorvoeren maar oudere systemen of specifieke use-cases soms langer blijven draaien. KEV-lijsten maken dat patroon zichtbaar: bekende issues blijven bij blootgestelde assets terugkomen.
Voor organisaties met heterogene omgevingen komt de CISA KEV update dus neer op één praktische opdracht: inventariseer welke van deze CVE’s (of de bijbehorende softwareversies) aanwezig zijn, en ga dan pas patchen per afhankelijkheid en impact.
Wanneer patchen? CISA hanteert deadlines
CISA roept Federal Civilian Executive Branch-agentschappen op om fixes binnen een afgesproken tijdsvenster door te voeren. Daarbij hanteert de agency verschillende deadlines per kwetsbaarheid.
Concreet vraagt CISA om voor CVE-2019-1068 en CVE-2026-8452 te patchen uiterlijk 29 augustus 2026. Voor de overige vier kwetsbaarheden geldt een latere deadline van 9 september 2026.
Ook als je organisatie niet onder die FCEB-regelgeving valt, is dit een sterk signaal: behandel KEV-notities als planning met hoge prioriteit.
Waarom KEV’s blijven terugkomen: memory safety en input validatie
CISA publiceerde tegelijk een nieuwe kwetsbaarheidsreview die dieper kijkt naar de oorzaken van onveilige software. In de analyse van CVE’s over 2024 en 2025 stelt de agency dat bepaalde zwakteklassen structureel vaker voorkomen binnen KEV dan je op basis van het totale aantal CVE’s zou verwachten.
Specifiek noemt CISA dat memory safety en improper input validation relatief vaak terugkomen in de KEV-populatie. Daarnaast concludeert CISA dat “injection”-zwaktes een dominante categorie zijn: 7.701 CVE’s in 2024 en 21.019 CVE’s in 2025 vallen onder die categorie.
Het belangrijkste praktische punt: problemen die tijdens ontwikkeling niet alleen worden weggewerkt als “theoretisch onveilig”, maar als echte ontwerp-/validatieproblemen, blijken later minder aantrekkelijk voor aanvallers.
Praktische aanpak voor teams: van inventarisatie tot herstel
De KEV-noties vragen om een aanpak die verder gaat dan “even patchen”. Werk stapsgewijs:
- Inventariseer welke systemen Citrix NetScaler ADC/Gateway, SQL Server en de relevante Linux/Red Hat componenten draaien.
- Check versies en configuraties, niet alleen aanwezigheid van software, maar ook of de kwetsbare functionaliteit actief is.
- Patch en verifieer met tests en monitoring. Verifieer of de aanvalsvector verdwenen is, niet alleen of de update is geïnstalleerd.
- Herstel waar nodig als er tekenen van web shell activiteit of misbruik zijn. CISA’s beschrijving van web shells en discovery-commando’s maakt dat concreet voor NetScaler.
Als je worstelt met het bepalen van prioriteit, kan het helpen om KEV’s te koppelen aan je eigen blootstelling: systemen die internet-facing zijn of intensief gebruikt worden, moeten vaak eerder behandeld worden dan interne, geïsoleerde services.
Gerelateerde aandachtspunten op onze site
Omdat KEV-updates vaak onderdeel zijn van een bredere trend rond kwetsbaarheden die snel worden benut, zijn deze onderwerpen inhoudelijk verwant. Lees bijvoorbeeld:
- Citrix NetScaler CVE-2026-8452 actief misbruikt
- Silent patches: waarom ze je verdediging misleiden
- Frontier AI en vulnerability management: wat verandert
Conclusie: maak van de CISA KEV update een actieplan
De CISA KEV update is duidelijk: zes kwetsbaarheden zijn door CISA toegevoegd met bewijs van actief misbruik. Vooral CVE-2026-8452 voor Citrix NetScaler ADC/Gateway vraagt om snelle aandacht, mede door meldingen van web shell deployments en verkenning.
Door nu te inventariseren, te patchen met de juiste prioriteit en vervolgens te verifiëren, verklein je de kans dat bekende zwaktes blijven terugkomen in blootgestelde omgevingen. Neem KEV-notities dus niet alleen over in je ticketingtool, maar vertaal ze direct naar een concreet herstel- en controleplan.
Bron: https://thehackernews.com/2026/08/cisa-adds-six-exploited-flaws-to-kev.html
