Pomoc zdalna
alerty bezpieczeństwa

CVE-2026-33824: atakowana luka w usłudze IKE systemu Windows. Co wiadomo i jak zabezpieczyć firmę

Według komunikatu CISA z 18 sierpnia 2026 roku podatność CVE-2026-33824 w usłudze IKE systemu Windows jest aktywnie wykorzystywana, a według Palo Alto Networks posłużyła do ataków na bramy VPN. Poprawka istnieje od kwietnia 2026 roku, więc najpierw trzeba sprawdzić, które maszyny jej nie mają.

  • Paweł Niedźwiecki
Paweł Niedźwiecki
19 sierpnia 2026 6 min czytania
paloalto logo

Według komunikatu z 18 sierpnia 2026 roku amerykańska agencja cyberbezpieczeństwa CISA wpisała podatność CVE-2026-33824 do katalogu Known Exploited Vulnerabilities, czyli listy luk aktywnie wykorzystywanych w atakach. Z tego tekstu dowiesz się, na czym podatność polega, skąd pochodzą dowody jej wykorzystania, które systemy w firmie są narażone i jakie działania podjąć najpierw. Każde ustalenie ma przypisane źródło, ponieważ część informacji o tej luce nie została dotąd w pełni potwierdzona.

Najważniejsze fakty o CVE-2026-33824

Poniższa tabela zestawia podstawowe dane. Tam, gdzie informacja pochodzi z jednego źródła, zaznaczono to wprost.

Element

Szczegóły

Identyfikator

CVE-2026-33824

Nazwa w katalogu CISA

Microsoft Internet Key Exchange (IKE) Service Extensions Double Free Vulnerability

Data wpisu do katalogu KEV

18 sierpnia 2026 roku (według komunikatu CISA)

Produkt

Microsoft Windows, rozszerzenia usługi Internet Key Exchange (IKE)

Typ podatności

double free, czyli błąd zarządzania pamięcią

Ocena CVSS

9.8 na 10

Poprawka

część comiesięcznej aktualizacji zabezpieczeń z 14 kwietnia 2026 roku, cykl Patch Tuesday (według SANS Internet Storm Center)

Wersje zagrożone

pełna lista nie została potwierdzona w dostępnych dokumentach; szczegóły dla poszczególnych wydań należy sprawdzić w biuletynie bezpieczeństwa Microsoftu

Warunek narażenia

według SANS ISC usługa IKE, będąca częścią IPsec, nie jest w Windows domyślnie włączona

Praktyczny wniosek z ostatnich wierszy: zamiast porównywać numery wersji, prościej sprawdzić datę ostatniej aktualizacji. System, który ma zainstalowaną aktualizację zabezpieczeń z 14 kwietnia 2026 roku albo nowszą zawierającą tę poprawkę, jest chroniony.

Na czym polega błąd i czym jest usługa IKE

Usługa IKE (Internet Key Exchange) negocjuje klucze szyfrujące dla połączeń VPN opartych na protokole IPsec. Korzysta z niej brama VPN, kiedy zestawia szyfrowany tunel między siecią firmy a zdalnym pracownikiem albo oddziałem.

Nazwa błędu pochodzi z zarządzania pamięcią. Program rezerwuje obszar pamięci, używa go i zwalnia, a błąd double free polega na zwolnieniu tego samego obszaru dwa razy. Działa to jak hotel, w którym recepcja dwukrotnie odnotowuje zwolnienie jednego pokoju: po pierwszym razie pokój wraca do puli wolnych i dostaje go nowy gość, a po drugim system znów uzna go za pusty, mimo że ktoś w nim już mieszka. W pamięci komputera taki chaos pozwala atakującemu podstawić własne dane tam, gdzie program spodziewa się wolnego miejsca, i w konsekwencji uruchomić dostarczony z zewnątrz kod.

Pojęcie

Wyjaśnienie

IKE (Internet Key Exchange)

usługa negocjująca klucze szyfrujące dla połączeń VPN opartych na IPsec

IPsec

protokół szyfrowania ruchu sieciowego, wykorzystywany między innymi w firmowych sieciach VPN

double free

błąd polegający na dwukrotnym zwolnieniu tego samego obszaru pamięci

reverse shell (odwrócona powłoka)

połączenie zwrotne z atakowanej maszyny do atakującego, dające mu zdalny dostęp do systemu

KEV (Known Exploited Vulnerabilities)

katalog CISA zawierający podatności z potwierdzonym wykorzystaniem w atakach

Udokumentowane ataki

Według publikacji zespołu Unit 42 (Palo Alto Networks) z 30 lipca 2026 roku chińskojęzyczny aktor wykorzystywał CVE-2026-33824, ręcznie wysyłając wywołania zwrotne typu reverse shell do trzech punktów końcowych VPN opartych na IKE. Cała opisana przez Unit 42 kampania objęła ponad 460 celów, ale nie wiadomo, ilu z nich dotyczyła ta konkretna podatność. Potwierdzone przypadki z jej użyciem to wspomniane trzy bramy VPN.

Jeden szczegół ma znaczenie praktyczne: ataki opisane przez Unit 42 były prowadzone ręcznie. Nie potwierdzono, by podatność nadawała się do automatycznego, samopowielającego rozprzestrzeniania.

Według komunikatu CISA wpis do katalogu KEV nastąpił na podstawie dowodów aktywnego wykorzystania. Według agencji do katalogu trafiają wyłącznie luki, które mają nadany identyfikator CVE, potwierdzone wykorzystanie oraz jasne wskazówki naprawcze.

Czego nie udało się potwierdzić: nie ma zweryfikowanych informacji o użyciu tej podatności w kampaniach ransomware ani o publicznie dostępnym, sprawdzonym kodzie demonstracyjnym (proof of concept). Nie potwierdzono też liczby ofiar poza trzema punktami VPN opisanymi przez Unit 42. Brak tych danych nie zmniejsza ryzyka, bo wykorzystanie w atakach jest już faktem, ale pozwala oddzielić fakty od przypuszczeń.

Chronologia wydarzeń

Data

Wydarzenie

14 kwietnia 2026

Microsoft wydaje poprawkę w ramach comiesięcznej aktualizacji zabezpieczeń (według SANS ISC)

10 czerwca 2026

CISA wydaje dyrektywę BOD 26-04 o priorytetyzacji aktualizacji według ryzyka

30 lipca 2026

Unit 42 publikuje opis kampanii wykorzystującej tę podatność

18 sierpnia 2026

CISA wpisuje CVE-2026-33824 do katalogu KEV

Z chronologii wynika najważniejszy wniosek dla zarządzających: poprawka istniała cztery miesiące przed wpisem do katalogu. Ryzyko dotyczy przede wszystkim systemów, które nie dostały kwietniowej aktualizacji zabezpieczeń ani żadnej nowszej zawierającej tę poprawkę, na przykład maszyn pominiętych w regularnym cyklu łatania.

Tomasz Kaczmarek
Tomasz Kaczmarek

Mogę Ci jakoś pomóc?

Kto jest narażony

W dniu publikacji poprawki eksperci SANS Internet Storm Center zaznaczali, że usługa IKE nie jest w Windows domyślnie włączona i że warunki wykorzystania błędu nie były wtedy jasne. Późniejsze ustalenia Unit 42 pokazały, jak wygląda to w praktyce: atakowane są punkty końcowe VPN.

Typ systemu

Ocena narażenia

Brama VPN oparta na Windows z usługą IKE, dostępna z internetu

najwyższe; takie właśnie cele opisuje Unit 42

Serwer Windows z włączonym i używanym IPsec

podwyższone; zależy od konfiguracji

Stacja robocza z domyślną konfiguracją

według SANS ISC usługa IKE nie jest domyślnie włączona, więc narażenie jest mniejsze

Skutki udanego ataku wynikają z roli atakowanej maszyny. Udokumentowanym rezultatem wykorzystania podatności było uruchomienie odwróconej powłoki, czyli przejęcie zdalnego dostępu do systemu. Jeżeli tym systemem jest brama VPN, atakujący kontroluje punkt, przez który zdalni pracownicy i oddziały łączą się z siecią firmy. Do czego posunie się dalej, zależy od podziału sieci i od tego, do jakich zasobów przejęta maszyna ma dostęp.

Dyrektywa BOD 26-04 i jej znaczenie poza USA

Wpis do katalogu KEV ma w Stanach Zjednoczonych skutek prawny. Według publikacji CISA i FedRAMP 10 czerwca 2026 roku agencja wydała dyrektywę BOD 26-04 (Prioritizing Security Updates Based on Risk), która zastąpiła wcześniejsze dyrektywy BOD 19-02 z 2019 roku i BOD 22-01 z 2021 roku. Dyrektywa jest wiążącym poleceniem dla cywilnych agencji federalnych, wydanym na podstawie 44 U.S.C. par. 3553(b)(2), i porządkuje kolejność łatania według czterech kryteriów: ekspozycji systemu w internecie, obecności podatności w katalogu KEV, możliwości zautomatyzowania ataku oraz wpływu technicznego. Według tekstu dyrektywy nie obejmuje ona systemów bezpieczeństwa narodowego. Według komunikatu CISA wzmacnia ona rolę katalogu KEV i wymaga od agencji szybkiego usuwania podatności wysokiego ryzyka.

Polskiej firmy dyrektywa prawnie nie dotyczy. Znaczenie katalogu KEV jest jednak szersze niż administracja USA: wpis na tę listę oznacza, że wykorzystanie podatności nie jest hipotezą, tylko zostało zaobserwowane w rzeczywistych atakach. To wystarczający powód, by traktować łatanie priorytetowo niezależnie od kraju i branży.

Co zrobić: kolejność działań

Priorytet

Działanie

Uzasadnienie

Natychmiast

sprawdzić, czy systemy mają aktualizację zabezpieczeń z 14 kwietnia 2026 roku lub nowszą ją zawierającą

poprawka istnieje od kwietnia 2026 roku (według SANS ISC)

Natychmiast

zidentyfikować maszyny z włączoną usługą IKE, przede wszystkim bramy VPN

udokumentowane ataki dotyczyły punktów końcowych VPN (według Unit 42)

Pilnie

załatać w pierwszej kolejności systemy dostępne z internetu

dyrektywa BOD 26-04 porządkuje łatanie według ekspozycji publicznej

Pilnie

przejrzeć połączenia wychodzące z bram VPN pod kątem nietypowych sesji

atakujący wymuszali połączenia zwrotne do własnej infrastruktury (według Unit 42)

Ważne

ograniczyć ruch na portach UDP 500 i 4500 do zaufanych adresów

taki zakres mają zalecane środki tymczasowe

Dwa zastrzeżenia do ostatniego wiersza. Po pierwsze, blokada portów nie zastępuje aktualizacji, tylko zmniejsza powierzchnię ataku do czasu jej wdrożenia. Po drugie, dostępne źródła nie podają, czy instalacja poprawki wymaga restartu, więc długość okna serwisowego trzeba zweryfikować na systemie testowym przed wdrożeniem.

Pytania kontrolne do zespołu IT

  • Czy którykolwiek system Windows w firmie pełni rolę bramy VPN opartej na IPsec i IKE?
  • Czy wszystkie serwery mają zainstalowane aktualizacje zabezpieczeń z kwietnia 2026 roku lub nowsze?
  • Czy ruch na portach UDP 500 i 4500 jest ograniczony do znanych, zaufanych adresów?
  • Czy logi bram VPN były przeglądane pod kątem nietypowych połączeń wychodzących?
  • Kto w firmie śledzi katalog KEV i jak szybko nowe wpisy trafiają do planu aktualizacji?

Odpowiedzi na pierwsze dwa pytania powinny być znane jeszcze dziś. Reszta może poczekać do najbliższego przeglądu, pod warunkiem że aktualizacje są instalowane na bieżąco.

Czytaj dalej

Powiązane artykuły

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek bloga.

alerty bezpieczeństwa

Podatność bez opisu, port bez nadzoru i dwa lata zwłoki

Po przeczytaniu tego wpisu dowiesz się, dlaczego serwery firmowe wystawiają porty, o których nikt nie pamięta, co znaczy „podatność nieokreślona” w komunikacie producenta i dlaczego wyciek danych bywa groźniejszy niż zniszczenie systemu - oraz dlaczego reakcja przyszła półtora roku po ataku.

Czytaj artykuł
alerty bezpieczeństwa

Brama UniFi, która oddaje pliki systemowe każdemu z sieci

Ten wpis tłumaczy, na czym polega błąd oznaczony jako CVE-2026-34909 w urządzeniach Ubiquiti z systemem UniFi OS, dlaczego dostał najwyższą możliwą ocenę zagrożenia, skąd wziął się trzydniowy termin naprawy wyznaczony przez amerykańską agencję bezpieczeństwa i po czym poznać, że sprzęt stojący w

Czytaj artykuł
Masz to samo u siebie?

Możemy się tym zająć

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.