Wat CISA op 18 augustus bevestigde

CISA voegde CVE-2026-33824 op 18 augustus 2026 toe aan zijn Known Exploited Vulnerabilities-catalogus en bevestigde daarmee dat een double-free-kwetsbaarheid in de Windows IKE Service Extensions, het onderdeel dat IKEv2/IPsec-VPN-verbindingen afhandelt, actief wordt misbruikt. Het lek scoort 9,8 op 10 op de CVSS-schaal en vereist geen authenticatie, waardoor een aanvaller met netwerktoegang het kan activeren zonder wachtwoord, certificaat of eerder toegangspunt.

MijlpaalDatum
Microsoft-patch uitgebrachtApril 2026
CVSS-score9,8 van 10
Toegevoegd aan CISA KEV-catalogus18 augustus 2026
Federale hersteldeadline21 augustus 2026 (al verstreken)

De kwetsbaarheid raakt de UDP-poorten 500 en 4500, de poorten die IKEv2/IPsec gebruikt om een VPN-tunnel op te zetten en in stand te houden, en treft elke ondersteunde versie van Windows Server, Windows 10 en Windows 11 met een IKEv2/IPsec-VPN dat aan het internet is blootgesteld. CISA's melding kwam binnen een pakket van vier CVE's dat ook een macOS Screen Sharing-lek en een VMware vCenter path-traversal-fout omvatte, maar het Windows IKE-lek heeft van de vier de duidelijkste blootstelling, en CISA stelde 21 augustus 2026 als hersteldeadline voor Amerikaanse federale instanties, een deadline die op het moment van schrijven al was verstreken.

Hoe Unit 42 de terugkoppelingen ontdekte

Unit 42, de threat-intelligence-eenheid van Palo Alto Networks, meldde een Chinees-sprekende dreigingsactor te hebben waargenomen die handmatig via het toetsenbord bestuurde reverse-shell-verbindingen stuurde vanaf drie afzonderlijke IKE VPN-endpoints. Een reverse shell belt vanaf de gecompromitteerde machine naar buiten, richting de infrastructuur van de aanvaller, in plaats van te wachten op een binnenkomende verbinding, en precies daardoor overleeft ze de firewallregels voor binnenkomend verkeer waarop de meeste perimeterbeveiliging is gebaseerd; de gecompromitteerde VPN-server lijkt voor veel monitoringsystemen simpelweg een server die zelf een uitgaande verbinding opent.

Handmatige activiteit via het toetsenbord betekent dat een menselijke operator interactief opdrachten via de shell gaf in plaats van een volledig geautomatiseerd script te draaien, een inspanningsniveau dat erop wijst dat het doelwit directe aandacht waard werd geacht in plaats van een massale, willekeurige scan. BleepingComputer, de CVE-database van SentinelOne en de Zero Day Initiative hebben elk de belangrijkste technische details bevestigd sinds CISA's melding, en de berichtgeving van gbhackers.com over het onderzoek van Unit 42 voegt het reverse-shell-detail toe dat van een generiek double-free-lek een gedocumenteerde, nog lopende inbraak maakt.

Gepatcht in april is niet dezelfde uitspraak als veilig vandaag

Microsoft bracht in april 2026 een oplossing uit voor CVE-2026-33824, vijf volle maanden voordat CISA actief misbruik bevestigde en het lek aan de KEV-catalogus toevoegde. Die kloof in de tijd is het verhaal achter het nieuws: dat er sinds april een patch bestaat, zegt dat Microsoft zijn deel deed, maar zegt niets over of elke internet-toegankelijke VPN-concentrator van een organisatie die patch ook werkelijk ontving, en zegt nog minder over of iemand die endpoints in de gaten hield voor precies het uitgaande reverse-shell-verkeer dat Unit 42 vond.

"We hebben maanden geleden gepatcht" en "we zijn vandaag veilig" zijn twee afzonderlijke uitspraken, geen een, en ze als inwisselbaar behandelen is precies hoe een vijf maanden oude patch naast een actieve, handmatig bestuurde inbraak eindigt. Een VPN-concentrator is een natuurlijke patch-achterblijver: hij wordt vaak beheerd door het netwerkteam in plaats van het team dat endpoints patcht, valt buiten routinematige kwetsbaarheidsscans die zijn gebouwd rond werkplek-achtige updatecycli, en kan niet altijd zonder een gepland onderhoudsvenster naar een nieuwe build worden herstart, iets dat botst met beschikbaarheidsafspraken. Segmentatie die beperkt wat een gecompromitteerde VPN-server kan bereiken, en monitoring die afwijkend uitgaand verkeer vanaf die server signaleert, zijn de twee controles die opvangen wat "de patch kwam in april" alleen niet opvangt.

Wat deze week te controleren is

IT- en beveiligingsteams moeten de patch bevestigen in plaats van aannemen: ze moeten verifiëren dat elk systeem met Windows Server, Windows 10 of Windows 11 waarop IKEv2/IPsec-VPN is ingeschakeld en dat vanaf internet bereikbaar is, de Microsoft-update van april 2026 ook echt heeft ontvangen, en niet alleen dat de update in de catalogus bestaat. Een VPN-gateway die na de release van de patch in gebruik is genomen of opnieuw is geïnstalleerd, of een die door een derde partij wordt beheerd, is precies het soort instantie dat stilletjes een rollout mist die iedereen verder als voltooid beschouwt.

Daarna moeten ze controleren wat er gebeurt nadat de patch bevestigd is: of UDP 500/4500-verkeer naar die concentrator gesegmenteerd is van de rest van het netwerk, zodat een enkele gecompromitteerde gateway geen weg wordt naar alles daarachter, en of uitgaande verbindingen vanaf de VPN-server zelf worden gemonitord op het soort reverse-shell-terugkoppeling dat Unit 42 documenteerde. Dit is precies het profiel waarvoor CISA's KEV-catalogus bestaat, en hetzelfde profiel dat nationale instanties zoals het Nationaal Cyber Security Centrum (NCSC) als hoogste prioriteit behandelen voor elke organisatie die internet-toegankelijke VPN-infrastructuur beheert.