Kritiek beveiligingslek in Windows IKE-extensie misbruikt bij aanvallen
In dit artikel:
CISA, het Amerikaanse cyberagentschap, meldt dat aanvallers actief misbruik maken van een kritieke kwetsbaarheid in de Windows Internet Key Exchange (IKE)-extensie. Microsoft bracht op 14 april een beveiligingsupdate uit voor het lek, CVE-2026-33824, dat voorkomt in alle ondersteunde Windows-versies.
Door een zogenoemde ‘double free’-fout kunnen ongeauthenticeerde aanvallers met speciaal geprepareerde netwerkpakketten code uitvoeren met SYSTEM-rechten. Daarvoor moet IKE versie 2 op het betreffende systeem zijn ingeschakeld. De kwetsbaarheid heeft een CVSS-score van 9,8 op 10 en kan volgens cybersecuritybedrijf ZDI door een computerworm worden misbruikt. Zo zou malware zich zonder gebruikersinteractie kunnen verspreiden en kunnen aanvallers zich binnen een netwerk lateraal verplaatsen.
Microsoft schatte misbruik aanvankelijk als ‘less likely’ in, maar CISA bevestigt nu dat aanvallen plaatsvinden. Details over de incidenten zijn niet bekendgemaakt. Amerikaanse overheidsinstanties moeten de update, als die nog niet is geïnstalleerd, binnen drie dagen uitvoeren.
Vandaag Inside: Wat verwacht Johan Derksen van de nieuwe partij van Mona Keijzer?