CVE-2026-33824 експлуатують проти Windows IKE VPN

CVE-2026-33824 додали до каталогу експлуатованих вразливостей CISA. Перевірте доступ Windows IKEv2 або RRAS через UDP 500/4500, установіть оновлення та оцініть попередній ризик.

Невеликий мережевий пакет руйнує IKE VPN рукостискання та відкриває командну оболонку.

18 серпня 2026 року CISA додало CVE-2026-33824 до каталогу відомих експлуатованих вразливостей. Критична помилка у Windows Internet Key Exchange (IKE) дає змогу неавтентифікованому мережевому зловмиснику виконати код без взаємодії з користувачем. Microsoft виправила її у квітневих оновленнях 2026 року, але підтверджена експлуатація підвищує терміновість для систем, які надають доступ через IKEv2 або IPsec VPN.

Palo Alto Networks Unit 42 зафіксувала, як китайськомовний зловмисник вручну надсилав команди зворотного підключення до трьох IKE VPN-вузлів через цю вразливість. Важливе уточнення: IKE-спроби були ручною активністю, окремою від описаних у тому самому звіті автономних атак із DeepSeek/Hermes. Звіт не доводить, що ШІ автономно експлуатував IKE, а загальну кількість цілей кампанії не можна вважати кількістю жертв CVE-2026-33824.

Кому потрібно діяти негайно?

Найвищий ризик мають Windows-системи, які працюють як доступний з інтернету IKE-вузол: сервер Routing and Remote Access Service (RRAS), шлюз віддаленого доступу IKEv2 або Windows-шлюз IPsec. IKE зазвичай використовує UDP-порти 500 і 4500. Домашній ПК за NAT, який не надає IKE-сервіс, не має того самого шляху доступу, що спостерігала Unit 42, але його все одно слід оновити.

Що виявленоЩо робити
Звичайний Windows-ПК, який не є IKEv2 або IPsec-вузломУстановіть актуальні сукупні оновлення. Немає доказів, що кожен Windows-ПК був доступний через зафіксований шлях атаки.
IKEEXT працює, але UDP 500/4500 обмежено довіреними мережамиОперативно встановіть патч, перевірте правила брандмауера та зафіксуйте, які вузли можуть звертатися до сервісу.
RRAS, IKEv2 або IPsec-шлюз доступний з інтернетуОновіть його терміново та визначте період до встановлення виправлення як можливе вікно експозиції.
Є підозрілі зворотні з’єднання, нові служби, акаунти чи засоби віддаленого доступуІзолюйте систему, збережіть докази й розслідуйте компрометацію; не вважайте патч очищенням.

Що саме підтверджують дані про атаки

CVE-2026-33824 — це помилка типу double free у розширеннях служби Windows IKE. Мережевий вектор атаки, відсутність потрібних привілеїв і взаємодії з користувачем роблять відкритий IKE-вузол особливо небезпечним. Уразливість стосується підтримуваних гілок Windows 10, Windows 11 і Windows Server. Для кожної системи слід звірити застосовне оновлення в бюлетені Microsoft, а не переносити номер збірки з іншої гілки.

Публічні дані підтверджують спроби отримати reverse shell, але не містять унікального для IKE хешу файла, назви процесу чи повної кількості жертв. Відкритий порт доводить експозицію, а не факт злому. Водночас установлений патч доводить оновлення вразливого коду, але не чистоту сервера, який раніше був доступний з інтернету.

Як оновити й перевірити доступність IKE

  1. Знайдіть реальні IKE-вузли. Перевірте RRAS-сервери, IKEv2 VPN-шлюзи, site-to-site IPsec-вузли та хмарні Windows-системи з публічними адресами.
  2. Підтвердьте рівень оновлення. Установіть квітневе оновлення безпеки 2026 року або новіше сукупне оновлення для відповідної гілки Windows, перезапустіть систему за потреби та перевірте збірку.
  3. Перевірте мережевий периметр. Перегляньте правила брандмауера, NAT, балансувальника, cloud security group і VPN для вхідного UDP 500 та 4500. Команда Get-NetUDPEndpoint -LocalPort 500,4500 допоможе знайти локальні сокети, але не замінює перевірку публічного маршруту.
  4. Обмежте доступ. Дозвольте лише потрібні VPN-клієнти та вузли. Не вимикайте IKEEXT навмання, якщо від нього залежать робочі VPN або IPsec-політики.
  5. Зафіксуйте вікно експозиції. Запишіть, коли сервіс став публічним, коли встановили квітневе чи новіше оновлення і які журнали охоплюють цей період.

Вимога CISA усунути вразливість до 21 серпня поширюється на цивільні федеральні установи США в межах програми KEV. Для інших організацій це корисний сигнал терміновості, а не універсальний юридичний строк.

Як діяти, якщо вузол був відкритим до оновлення

  1. Закрийте публічний доступ або ізолюйте вузол, не знищуючи мінливі докази. Перед перевстановленням корпоративного VPN-сервера узгодьте дії з командою реагування.
  2. Збережіть мережеві та системні дані. Зберіть журнали брандмауера, VPN, Windows Security і System, телеметрію EDR та історію вихідних з’єднань за період експозиції.
  3. Шукайте зміни після експлуатації. Перевірте нові локальні й доменні акаунти, зміни груп адміністраторів, служби, заплановані завдання, автозапуск, засоби віддаленого керування, незвичні дочірні процеси та вихідні з’єднання.
  4. Локалізуйте ризик для облікових даних. Відкличте підозрілі сесії та змініть привілейовані й службові облікові дані з відомо чистого пристрою після локалізації.
  5. Свідомо відновіть довіру. Якщо виконання коду підтверджено або межі активності надійно визначити не вдається, перевстановіть систему з перевіреного носія та поверніть лише перевірені конфігурацію й дані.

Логіка реагування подібна до вразливості Netlogon CVE-2026-41089: мережевий сервіс Windows потребує швидкого оновлення й окремої перевірки того, що сталося до нього. Стан патча і стан інциденту відповідають на різні запитання.

Джерела

  1. Cybersecurity and Infrastructure Security Agency. «Known Exploited Vulnerabilities Catalog», оновлено 18 серпня 2026 року. Запис CVE-2026-33824 і строк для федеральних установ.
  2. Microsoft Security Response Center. «CVE-2026-33824 Windows Internet Key Exchange (IKE) Extension Remote Code Execution Vulnerability», 14 квітня 2026 року. Уражені продукти й оновлення безпеки.
  3. Palo Alto Networks Unit 42. «From Assistance to Automation: Autonomous AI-Driven Cyberattacks», опубліковано 30 липня й змінено 11 серпня 2026 року. Дані про ручні спроби експлуатації IKE VPN.

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.