Amerykańska agencja cyberbezpieczeństwa CISA wpisała 18 sierpnia 2026 podatność CVE-2026-33824 do katalogu Known Exploited Vulnerabilities, w skrócie KEV. Do katalogu trafiają wyłącznie luki aktywnie wykorzystywane przez atakujących, więc sam wpis jest sygnałem, że nie chodzi o zagrożenie teoretyczne.
Z tego tekstu dowiesz się, czym jest błąd w usłudze IKE Microsoftu, dlaczego termin reakcji dla agencji federalnych liczył tylko trzy dni, co o próbach ataków donosi raport Unit 42 i jakie kroki powinna podjąć firma korzystająca z produktów tego producenta.
Wpis do katalogu KEV: fakty
Podatność otrzymała nazwę Microsoft Internet Key Exchange (IKE) Service Extensions Double Free Vulnerability. CISA dodała ją do katalogu razem z trzema innymi podatnościami zgłoszonymi tego samego dnia. Według wpisu w katalogu KEV decyzję podjęto na podstawie dowodów aktywnej eksploatacji.
Element | Treść wpisu |
|---|
Identyfikator | CVE-2026-33824 |
Nazwa podatności | Microsoft Internet Key Exchange (IKE) Service Extensions Double Free Vulnerability |
Data dodania do katalogu KEV | 18 sierpnia 2026 |
Termin reakcji dla agencji federalnych | 21 sierpnia 2026, trzy dni od wpisu (według katalogu KEV) |
Typ błędu | CWE-415, podwójne zwolnienie pamięci (według katalogu KEV) |
Wykorzystanie w kampaniach ransomware | Unknown (według katalogu KEV) |
Wymagane działanie | środki zaradcze producenta albo zaprzestanie używania produktu (według katalogu KEV) |
Według CISA tego typu podatności są częstym wektorem ataku wykorzystywanym przez cyberprzestępców i stanowią istotne zagrożenie dla instytucji federalnych. To jeden z powodów, dla których wpis do KEV ma skutki formalne, opisane w dalszej części tekstu.
Na czym polega błąd w usłudze IKE
Internet Key Exchange, w skrócie IKE, to mechanizm wymiany kluczy, na którym opierają się szyfrowane połączenia VPN. Badacze z Unit 42 opisują atakowane urządzenia wprost jako punkty końcowe IKE VPN, czyli bramy, przez które użytkownicy spoza biura łączą się z siecią firmy. Luka w tym elemencie dotyczy wejścia do organizacji, a nie pojedynczej stacji roboczej.
Sam błąd to podwójne zwolnienie pamięci, w katalogu oznaczone symbolem CWE-415. Program informuje system, że dany obszar pamięci jest już wolny, po czym powtarza tę operację dla tego samego obszaru. Powstaje niespójny stan, który według wpisu w katalogu KEV może prowadzić do zdalnego wykonania kodu. W praktyce oznacza to, że atakujący może uruchomić własne polecenia na maszynie ofiary przez sieć, bez fizycznego dostępu do urządzenia.
Dla osoby zarządzającej firmą sedno jest następujące: to nie luka w aplikacji biurowej ani w telefonie pracownika, tylko w usłudze obsługującej połączenia przychodzące z zewnątrz. Skutek udanej eksploatacji, czyli zdalne wykonanie kodu, daje atakującemu punkt zaczepienia w miejscu, przez które przechodzi ruch do całej organizacji.
Dlaczego termin liczył tylko trzy dni
Według CISA wymogi zarządzania podatnościami dla cywilnych agencji rządu federalnego USA ustala dyrektywa BOD 26-04, nazwana Prioritizing Security Updates Based on Risk. Według FedRAMP CISA wydała ją 10 czerwca 2026. Jak podaje CISA, dokument zastąpił dwie wcześniejsze dyrektywy: BOD 19-02 z 29 kwietnia 2019 oraz BOD 22-01 z 3 listopada 2021.
Najistotniejsza zmiana dotyczy sposobu ustalania kolejności łatania. Według CISA agencje nie mają już obowiązku opierania priorytetów na punktacji CVSS. Według FedRAMP pierwszeństwo zależy od czterech czynników: ekspozycji systemu do internetu, obecności podatności w katalogu KEV, możliwości zautomatyzowania ataku i wpływu technicznego. Przy CVE-2026-33824 co najmniej dwa z tych czynników są udokumentowane: podatność znajduje się w KEV, a według Unit 42 atakujący używali zautomatyzowanych cykli skanowania i ataku.
Dyrektywa wiąże prawnie wyłącznie cywilne agencje władzy wykonawczej. Według CISA nie obejmuje systemów bezpieczeństwa narodowego ani wybranych systemów resortu obrony i wspólnoty wywiadowczej. Jednocześnie CISA zachęca wszystkie organizacje, również prywatne, do przyjęcia zarządzania podatnościami opartego na ryzyku i do priorytetowego usuwania luk z katalogu KEV. Skutki sięgają dalej: według FedRAMP podmioty objęte tym programem mają wdrożyć zasady wykrywania podatności i reagowania oraz ich oceny i raportowania do 7 grudnia 2026, aby dostosować się do dyrektywy.
Według CISA wpis z katalogu KEV jest usuwany tylko wyjątkowo, na przykład wtedy, gdy aktualizacja producenta powoduje skutki gorsze niż sama podatność, a po naprawie wpis zwykle wraca. Obecność na liście nie jest więc chwilowym alarmem, tylko stanem, który kończy się po stronie użytkownika, nie po stronie agencji.
Tomasz Kaczmarek
Mogę Ci jakoś pomóc?
Data | Zdarzenie |
|---|
10 czerwca 2026 | CISA wydaje dyrektywę BOD 26-04 (według FedRAMP) |
30 lipca 2026 | Unit 42 publikuje raport o kampanii, w której atakowane były między innymi punkty końcowe IKE VPN |
18 sierpnia 2026 | CISA dodaje CVE-2026-33824 do katalogu KEV |
21 sierpnia 2026 | termin reakcji dla agencji federalnych (według wpisu w katalogu KEV) |
Co wiadomo o próbach ataków
Według raportu Unit 42, zespołu badawczego Palo Alto Networks, atakujący próbował wymusić zwrotne wywołania powłoki wobec trzech punktów końcowych IKE VPN z użyciem CVE-2026-33824. Mechanizm zwrotnego wywołania polega na tym, że zaatakowany system sam nawiązuje połączenie z maszyną atakującego, co otwiera dostęp do wiersza poleceń.
Jest przy tym istotne zastrzeżenie. Według tego samego raportu w całej opisanej kampanii potwierdzono wyłącznie wyprowadzenie danych z trzech instancji Citrix NetScaler (podatność CVE-2026-3055) oraz wykonanie poleceń na jedenastu punktach Marimo (podatność CVE-2026-39987). Udanego przejęcia systemu przez lukę w IKE raport nie wykazuje. Próby były, potwierdzonego sukcesu dla tej konkretnej podatności w tej kampanii nie stwierdzono.
Brak sukcesu nie oznacza braku zainteresowania. Według Unit 42 atakujący utrzymywał działające narzędzia eksploatacyjne dla siedmiu podatności, a część z nich pobierał w automatycznych cyklach skanowania i ataku. Luka nie musi więc działać za każdym razem, żeby znaleźć się w zestawie uruchamianym masowo na kolejnych adresach w internecie.
Czy podatność służy grupom ransomware? Według wpisu w katalogu KEV pole to ma wartość Unknown. Oznacza ona brak potwierdzonego powiązania na moment wpisu, a nie brak ryzyka.
Co powinna zrobić firma
Wymagane działanie zapisane według wpisu w katalogu KEV to zastosowanie środków zaradczych producenta zgodnie z dyrektywą BOD 26-04 i z wymaganiami CISA dotyczącymi triage'u śledczego, a przy braku środków zaradczych zaprzestanie używania produktu. Dyrektywa prawnie obowiązuje tylko agencje federalne USA, ale logika katalogu nie zna granic: atakujący, jak wynika z raportu Unit 42, skanują automatycznie i nie sprawdzają jurysdykcji.
Z wymagań zapisanych w katalogu i z obserwacji badaczy wynika praktyczna kolejność działań.
Krok | Działanie | Podstawa |
|---|
1 | Ustalenie, czy w firmie działają punkty końcowe IKE VPN i czy są osiągalne z internetu | kryterium ekspozycji publicznej z dyrektywy BOD 26-04 (według FedRAMP) |
2 | Zastosowanie środków zaradczych producenta | wymagane działanie z wpisu w katalogu KEV |
3 | Kontrola połączeń wychodzących z bram VPN pod kątem zwrotnych wywołań powłoki | mechanizm ataku opisany przez Unit 42 |
4 | Wpisanie katalogu KEV do procedury priorytetyzacji aktualizacji | zalecenie CISA dla wszystkich organizacji |
5 | Wycofanie produktu z użycia, gdy środek zaradczy jest niedostępny | wymagane działanie z wpisu w katalogu KEV |
Pytania kontrolne do zespołu IT
Poniższe pytania pozwalają w jednej rozmowie ustalić, czy firma jest przygotowana na tę podatność i na kolejne wpisy do katalogu KEV.
- Czy w naszej infrastrukturze działa usługa IKE Microsoftu i czy obsługuje połączenia VPN dostępne z internetu?
- Czy środki zaradcze producenta dla CVE-2026-33824 są już wdrożone, a jeśli nie, to co je blokuje i kiedy wdrożenie się zakończy?
- Czy katalog KEV jest uwzględniany przy ustalaniu kolejności aktualizacji, czy decyduje wyłącznie ocena punktowa podatności?
- Czy logi z bram VPN są sprawdzane pod kątem podejrzanych połączeń wychodzących?
- Czy istnieje uzgodniona procedura na wypadek, gdy producent nie publikuje środka zaradczego dla aktywnie wykorzystywanej luki?
Wpis CVE-2026-33824 jest czymś więcej niż kolejnym numerem w rejestrze. Dyrektywa BOD 26-04 przesuwa ciężar z punktowych ocen na dowody rzeczywistego wykorzystania, a katalog KEV staje się listą obowiązkową również dla organizacji, których żadna amerykańska dyrektywa nie wiąże. Firma, która zna odpowiedzi na powyższe pytania bez zgadywania, reaguje w dni. Firma, która ich nie zna, oddaje inicjatywę automatowi skanującemu internet bez czekania na niczyją decyzję.