Сигурност

Редакция Overclock.bg ·

CISA дава 3 дни за критичната дупка в Windows IKE

CISA дава 3 дни за критичната дупка в Windows IKE

Американската агенция за киберсигурност CISA потвърди на 18 август 2026 г., че критичната уязвимост CVE-2026-33824 в Windows IKE Extension се използва в реални атаки, и добави пропуска в каталога си Known Exploited Vulnerabilities. Срокът за федералните граждански агенции е 21 август — само три дни, което е необичайно кратко за каталог, в който сроковете обикновено се мерят в седмици. Новината съобщи BleepingComputer.

Какво точно е счупено

Проблемът е класически double free (CWE-415) в услугата Internet Key Exchange Service Extensions на Windows — компонентът, който обслужва IKEv2 и IPsec VPN връзките. Описанието на Microsoft е сухо и недвусмислено: „Double free in Windows IKE Extension allows an unauthorized attacker to execute code over a network.”

Комбинацията от условия е точно тази, която прави една уязвимост наистина опасна:

  • Няма нужда от автентикация — атакуващият не му трябва акаунт в системата.
  • Няма нужда от потребителско действие — никой не трябва да кликва върху нищо.
  • Мрежов вектор — достатъчни са специално подготвени пакети към UDP портове 500 или 4500.

Оттам идва и оценката по CVSS 3.1: 9.8 от 10. При успешна експлоатация кодът се изпълнява в контекста на услугата, тоест с високи привилегии на самата машина.

Логото на Windows на тъмен фон Снимка: BleepingComputer

Кои системи са засегнати

Списъкът е дълъг — 16 продукта. Обхваща Windows 10 (1607, 1809, 21H2, 22H2), Windows 11 (23H2, 24H2, 25H2 и 26H1), както и Windows Server 2016, 2019, 2022 и 2025.

Важното уточнение: кръпката не е нова. Уязвимостта беше публикувана на 14 април 2026 г. и Microsoft я закърпи още със същия Patch Tuesday. Тоест всяка машина, която е получавала редовно ъпдейти през последните четири месеца, вече е защитена. Проблемът са останалите — и особено сървърите, изнесени към интернет като VPN входни точки, които често се обновяват най-рядко именно защото са критични за работата.

Ако още работите с версия извън поддръжка, ситуацията е по-лоша — струва си да прегледате и кога Windows 11 24H2 губи ъпдейтите си.

Кой я използва

Част от активността е документирана от Unit 42 на Palo Alto Networks. Изследователите проследяват китайскоговорящ оператор от Джухай, който използва псевдонимите „knaithe” и „KnYuan” и сам се описва като изследовател по бинарна сигурност. Той е изпратил ръчно reverse shell повиквания към три IKE VPN endpoint-а през тази уязвимост.

Любопитната част е контекстът: тези опити са ръчни, но са част от много по-широка кампания, в която операторът е автоматизирал голяма част от работата си с езикови модели. Основният инструмент е DeepSeek през рамката Hermes Agent, с епизодични тестове на Qwen, GLM, Kimi и MiniMax. Отделно в логовете се вижда Claude Code, използван за проверка на свързаност и валидиране на прокси сървъри, и Codex — в директориите за разработка на exploit-и.

BleepingComputer напомня, че ransomware групи редовно експлоатират уязвимости на Microsoft от същия каталог — наскоро например RCE пропуск в SharePoint. Това не е изненада: VPN входните точки са предпочитаният първи достъп за почти всички големи семейства — същата логика, която направи Medusa толкова ефективен срещу над 500 организации в критичната инфраструктура.

Какво да направите днес

Първо, проверете дали услугата изобщо работи и дали портовете са изложени:

# Работи ли IKE Extension услугата?
Get-Service IKEEXT

# Слуша ли нещо на UDP 500 / 4500?
Get-NetUDPEndpoint -LocalPort 500,4500 -ErrorAction SilentlyContinue

# Кога за последно е инсталирана кръпка?
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 5

Ако машината няма ъпдейти от април 2026 г. нататък, тя е уязвима. Ако по някаква причина кръпката не може да се приложи веднага, ограничете достъпа до UDP 500 и 4500 само до познати адреси на ниво периметър — това не решава проблема, но свива драстично повърхността за атака.

Изключването на услугата IKEEXT е вариант само за машини, които не използват IKEv2 или IPsec — на VPN сървър това означава да спрете самия VPN.

И още от същия ден

Паралелно с това Microsoft Defender Experts публикуваха анализ, свързващ над 30 ротиращи домейна с инфраструктурата на MacSync Stealer — информационен крадец за macOS, разпространяван чрез ClickFix кампании. Според The Hacker News става дума за реално изнасяне на данни, не просто beaconing: кражба на Keychain креденшъли и браузърни данни, подготвени в /tmp/sync* и качвани на части през HTTP PUT. Зад над 250 фасадни домейна стои сървърен fingerprinting на браузъра, който решава кой посетител да получи MacSync и кой — Atomic Stealer.

Заключение

CVE-2026-33824 е учебникарски пример защо „закърпено е” и „инсталирано е” са различни неща. Кръпката съществува от април, оценката е 9.8, а между публикуването и потвърдената експлоатация минаха четири месеца — предостатъчно време за всеки, който следи Patch Tuesday. Тридневният срок на CISA не е драматизъм, а признание, че прозорецът вече е затворен. Ако администрирате Windows машина с активен IKEv2 или IPsec, това е задачата за тази седмица.

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още