Podatność CVE-2026-33824 w rozszerzeniu usługi Internet Key Exchange w systemach Windows umożliwia nieuwierzytelnionemu napastnikowi wykonanie kodu przez sieć. Ocena bazowa wynosi 9.8 CVSS, a błąd należy do klasy CWE-415, czyli podwójnego zwolnienia pamięci. 1 Microsoft opublikował poprawkę 14 kwietnia 2026 roku, jednak dopiero 18 sierpnia CISA dopisała lukę do katalogu aktywnie wykorzystywanych, wyznaczając instytucjom federalnym termin usunięcia na 21 sierpnia 2026 roku. 1 2

Krótki termin w katalogu KEV jest sam w sobie sygnałem: agencja stosuje go wtedy, gdy istnieją przesłanki wykorzystania podatności w rzeczywistych atakach.

TL;DR

  • Produkt: Windows 10, Windows 11 oraz Windows Server, w wielu wydaniach — pełna lista wersji z numerami poprawionych kompilacji znajduje się w bazie NVD. 1
  • Warunek podatności: aktywna usługa IKE osiągalna z sieci, czyli otwarte porty UDP 500 lub 4500. 3
  • Wektor: spreparowany ruch sieciowy, bez uwierzytelnienia i bez udziału użytkownika. 1 3
  • Skutek: wykonanie kodu w kontekście systemowym.
  • Termin z katalogu KEV: 21 sierpnia 2026 roku. 1
  • Pierwszy ruch: ustalenie, które hosty wystawiają UDP 500 i 4500, i sprawdzenie poziomu aktualizacji tych systemów.

Gdzie ta usługa faktycznie działa

Internet Key Exchange to protokół negocjacji kluczy używany przy zestawianiu tuneli IPsec. W praktyce oznacza to serwery pełniące funkcję bramy VPN, serwery zdalnego dostępu, a także systemy z włączoną obsługą IPsec w komunikacji wewnętrznej. Usługa nasłuchuje na portach UDP 500 i 4500, więc mowa o powierzchni ataku wystawionej z definicji na zewnątrz. 3

To odróżnia tę lukę od typowych podatności aplikacyjnych. Brama VPN jest osiągalna z internetu, bo taka jest jej rola, a atak nie wymaga poświadczeń ani otwarcia załącznika. Wystarczy wysłać odpowiednio przygotowane pakiety.

Zero Day Initiative opisało mechanizm błędu jako nieprawidłową obsługę własności wskaźnika do bufora podczas składania pofragmentowanych komunikatów IKEv2. Efektem jest podwójne zwolnienie tego samego obszaru pamięci i uszkodzenie struktury sterty, które przy odpowiednim przygotowaniu prowadzi do wykonania kodu. 3

Dlaczego luka z kwietnia wraca w sierpniu

Kolejność zdarzeń bywa myląca. Poprawka jest dostępna od kwietniowego zestawu aktualizacji, więc organizacje instalujące łaty w normalnym cyklu są zabezpieczone od miesięcy. Problem dotyczy systemów pomijanych w tym cyklu, a te w polskich sieciach mają swoją charakterystykę: serwery brzegowe z podniesionym rygorem zmian, maszyny obsługujące łącza do oddziałów, sprzęt utrzymywany przez zewnętrznego dostawcę usług oraz systemy formalnie wycofywane z użycia, ale wciąż podłączone.

Wpis do katalogu KEV oznacza, że tego rodzaju zwłoka przestała być teoretycznym ryzykiem. Rekomendowanym podejściem jest potraktowanie kwietniowej poprawki jako zadania pilnego, a nie zaległości do nadrobienia przy okazji.

Co zrobić w 24-48 godzin

  1. Znajdź hosty nasłuchujące na UDP 500 i 4500. Skan wewnętrzny i zewnętrzny, uzupełniony przeglądem reguł zapory i przekierowań portów.
  2. Sprawdź poziom aktualizacji tych systemów. Numery kompilacji naprawionych dla każdego wydania Windows są wskazane w bazie NVD oraz w komunikacie Microsoft. 1 4
  3. Wdróż aktualizacje w pierwszej kolejności na bramach VPN i serwerach zdalnego dostępu. To one łączą sieć wewnętrzną z internetem.
  4. Wyłącz usługę tam, gdzie nie jest potrzebna. Jeżeli host nie pełni funkcji bramy IPsec, ekspozycja portów IKE jest zbędnym ryzykiem — ograniczenie dostępu na zaporze zmniejsza powierzchnię ataku do czasu aktualizacji.
  5. Przejrzyj logi i stabilność usług. Nagłe awarie procesów odpowiedzialnych za IPsec, nietypowe restarty i przerwy w działaniu tuneli mogą być śladem nieudanych prób wykorzystania błędu pamięciowego.

Wskaźniki kompromitacji

Dla tej klasy podatności nie ma prostych wskaźników w postaci sum kontrolnych plików. Uwagę warto skupić na anomaliach: nietypowym ruchu UDP na porty 500 i 4500 z adresów spoza znanych lokalizacji, powtarzających się awariach usług powiązanych z IPsec oraz procesach uruchomionych z uprawnieniami systemowymi na hostach pełniących funkcję bramy.

Przy podejrzeniu udanego ataku na bramę VPN rekomendujemy potraktowanie poświadczeń przechodzących przez ten system jako potencjalnie ujawnionych i skontaktowanie się z CSIRT NASK (dawniej CERT Polska).

Źródła

Polecane narzędzia

  • Proton VPN — Szwajcarski VPN z polskimi serwerami i darmowym planem bez limitu transferu. Audytowany no-log, Secure Core przez Szwajcarię/Islandię.
  • NordVPN — Najszybszy VPN w testach z polskich serwerów; 30 dni gwarancji zwrotu.

Powyższe linki to linki afiliacyjne — kliknięcie nie zwiększa ceny, a redakcja otrzymuje niewielką prowizję, która finansuje niezależne testy. Polityka afiliacji.

Zobacz też

Przypisy

  1. Opis podatności, ocena 9.8 CVSS, klasa CWE-415, daty publikacji oraz termin wynikający z katalogu KEV. — nvd.nist.gov › CVE 2026 33824 2 3 4 5 6

  2. Wpis CISA z 18 sierpnia 2026 r. dodający cztery podatności do katalogu aktywnie wykorzystywanych. — cisa.gov › cisa adds four known exploited vulnerabilities c…

  3. Analiza mechanizmu błędu przy składaniu fragmentów IKEv2 oraz warunków wykorzystania. — thezdi.com › cve 2026 33824 remote code execution in windows… 2 3 4

  4. Komunikat Microsoft dla CVE-2026-33824 z listą aktualizacji. — msrc.microsoft.com › CVE 2026 33824