Hvad CISA bekræftede den 18. august
CISA tilføjede CVE-2026-33824 til sit Known Exploited Vulnerabilities-katalog den 18. august 2026 og bekræftede dermed, at en double-free-sårbarhed i Windows IKE Service Extensions, den komponent der håndterer IKEv2/IPsec-VPN-forbindelser, bliver udnyttet aktivt. Fejlen får en CVSS-score på 9,8 ud af 10 og kræver ingen godkendelse, så en angriber med netværksadgang kan udløse den uden adgangskode, certifikat eller et tidligere fodfæste.
| Milepæl | Dato |
|---|---|
| Microsoft-patch udgivet | April 2026 |
| CVSS-score | 9,8 ud af 10 |
| Tilføjet til CISA's KEV-katalog | 18. august 2026 |
| Føderal frist for afhjælpning | 21. august 2026 (allerede udløbet) |
Sårbarheden rammer UDP-portene 500 og 4500, de porte IKEv2/IPsec bruger til at forhandle og opretholde en VPN-tunnel, og den rammer enhver understøttet version af Windows Server, Windows 10 og Windows 11 med IKEv2/IPsec-VPN eksponeret mod internettet. CISA's advarsel kom som del af en pakke med fire CVE'er, der også omfattede en macOS Screen Sharing-fejl og en VMware vCenter path-traversal-fejl, men Windows IKE-fejlen har den klareste eksponering af de fire, og CISA satte den 21. august 2026 som frist for afhjælpning for amerikanske føderale myndigheder, en frist der allerede var udløbet, da denne artikel blev færdig.
Sådan fandt Unit 42 tilbagekaldene
Unit 42, Palo Alto Networks' enhed for trusselsefterretning, rapporterede at have observeret en kinesisktalende aktør sende håndstyrede reverse-shell-forbindelser fra tre separate IKE VPN-endepunkter. En reverse shell ringer udad fra den kompromitterede maskine til angriberens infrastruktur i stedet for at vente på en indgående forbindelse, og netop derfor overlever den de firewallregler for indgående trafik, som det meste perimetersikkerhed er bygget på; den kompromitterede VPN-server ligner for mange overvågningssystemer simpelthen en server, der selv åbner en udgående forbindelse.
Håndstyret aktivitet betyder, at en menneskelig operatør interaktivt afgav kommandoer via shellen i stedet for at køre et fuldautomatiseret script, et niveau af manuel indsats der signalerer, at målet blev anset for værd direkte opmærksomhed snarere end en massiv, tilfældig scanning. BleepingComputer, SentinelOnes CVE-database og Zero Day Initiative har hver bekræftet de centrale tekniske detaljer siden CISA's advarsel, og gbhackers.coms dækning af Unit 42's forskning tilføjer reverse-shell-detaljen, der gør en generisk double-free-fejl til en dokumenteret, stadig igangværende indtrængen.
Rettet i april er ikke det samme udsagn som sikker i dag
Microsoft udgav en rettelse til CVE-2026-33824 i april 2026, fem hele måneder før CISA bekræftede aktiv udnyttelse og tilføjede fejlen til KEV-kataloget. Det tidsmæssige hul er historien bag historien: at der har eksisteret en patch siden april siger, at Microsoft gjorde sin del, men siger ingenting om, hvorvidt hver internetvendte VPN-koncentrator i en organisation faktisk fik den patch, og siger endnu mindre om, hvorvidt nogen overvågede de endepunkter for netop den udgående reverse-shell-trafik, Unit 42 fandt.
"Vi rettede det for måneder siden" og "vi er sikre i dag" er to separate udsagn, ikke et, og at behandle dem som ombyttelige er netop, hvordan en fem måneder gammel rettelse ender med at ligge lige op ad en aktiv, håndstyret indtrængen. En VPN-koncentrator halter ofte bagud i patchearbejdet: den styres ofte af netværksteamet snarere end det team, der patcher endepunkter, ligger uden for de rutinemæssige sårbarhedsscanninger, der er bygget op om arbejdsstations-lignende opdateringscyklusser, og kan ikke altid genstartes til en ny build uden et planlagt vedligeholdelsesvindue, der konkurrerer med driftsgarantier. Segmentering, der begrænser, hvad en kompromitteret VPN-server kan nå, og overvågning, der flager unormal udgående trafik fra den server, er de to kontroller, der fanger det, "patchen kom i april" ikke kan fange alene.
Hvad der skal tjekkes denne uge
IT- og sikkerhedsteams bør bekræfte patchen i stedet for at antage den: de skal verificere, at hvert system med Windows Server, Windows 10 eller Windows 11, hvor IKEv2/IPsec-VPN er aktiveret og tilgængeligt fra internettet, faktisk har fået Microsofts opdatering fra april 2026, og ikke blot at opdateringen findes i kataloget. En VPN-gateway, der blev sat i drift eller geninstalleret efter patchens udgivelse, eller en der styres af en tredjepart, er netop den type instans, der stille og roligt går glip af en udrulning, alle andre går ud fra er fuldført.
Derefter bør de tjekke, hvad der sker, når patchen er bekræftet: om UDP 500/4500-trafik til den koncentrator er segmenteret fra resten af netværket, så en enkelt kompromitteret gateway ikke bliver en vej til alt bagved, og om udgående forbindelser fra selve VPN-serveren overvåges for den type reverse-shell-tilbagekald, Unit 42 dokumenterede. Det er netop den profil, CISA's KEV-katalog findes for at flage, og den samme profil, nationale myndigheder som Center for Cybersikkerhed (CFCS) behandler som højeste prioritet for enhver, der driver internetvendt VPN-infrastruktur.
Læs videre: 9,8 CVSS: macOS VNC-fejl miner nu Monero | To API-kald Gav 295 Angribere Root-adgang



