40 falske Firefox-udvidelser tømmer din kryptopung — tjek nu
Socket har fundet 40 ondsindede Firefox-udvidelser, der stjæler seed phrases og private nøgler. Her er navnene — og sådan tjekker du din browser nu.
20. august 2026·6 min læsning
CISA bekræfter, at CVE-2026-33824 i Windows IKE udnyttes aktivt. Hullet har CVSS 9,8 og rammer VPN-servere udefra. Rettelsen kom allerede i april.
Foto: Erick Cerritos / Unsplash
Den amerikanske cybersikkerhedsmyndighed CISA tilføjede den 18. august 2026 sårbarheden CVE-2026-33824 i Windows til sit katalog over aktivt udnyttede sikkerhedshuller. Det er en kritisk fejl i Microsoft Internet Key Exchange (IKE) Service Extensions med CVSS-score 9,8 ud af 10, og den lader en angriber uden konto, uden adgangskode og uden nogen brugerhandling køre kode på en Windows-maskine — blot ved at sende et par forkerte netværkspakker.
Det nye i sagen er ikke selve sårbarheden. Microsoft lukkede den allerede med april 2026-opdateringen. Det nye er, at hullet nu beviseligt bliver brugt i rigtige angreb. Alle Windows-systemer, der stadig kører april-opdateringen eller ældre, og som tilbyder IKEv2- eller IPsec-VPN, skal opdateres nu — ikke ved næste planlagte vedligeholdelsesvindue.
CVE-2026-33824 er en såkaldt double free-fejl (CWE-415). Det betyder, at den samme hukommelsesblok frigives to gange under behandlingen af en IKE-besked. Anden frigivelse efterlader hukommelsen i en tilstand, angriberen kan manipulere med, og derfra kan programmets udførelsesflow omdirigeres. Som CISA formulerer risikoen ved fejltypen: en angriber kan "korrumpere hukommelse, få tjenester til at gå ned, ændre programmets udførelsesflow eller køre ondsindet kode".
Angrebet foregår via UDP-port 500 (IKE) og UDP-port 4500 (NAT-T). Det kræver hverken godkendelse eller brugerinteraktion. Sårbarheden rammer Windows 10, Windows 11 og alle understøttede Windows Server-udgaver, hvor IKEv2 er slået til.
Og det er netop dér, alvoren ligger. IKE er den protokol, der forhandler IPsec-VPN-forbindelser, og på en VPN-server er porte 500 og 4500 nødt til at være åbne mod internettet — det er hele pointen med en fjernadgangs-VPN. En sårbarhed, der normalt ville kræve, at angriberen først var inde på netværket, sidder her direkte på perimeteren. Én pakke fra internettet kan i værste fald give fuld kontrol over den maskine, resten af organisationen logger ind igennem.
Det er samme mønster, vi så tidligere på året, da CISA gav myndigheder tre dage til at lukke et Check Point VPN-hul. Fjernadgangsudstyr er blevet det foretrukne indgangspunkt, fordi det per definition skal kunne nås udefra.
Palo Alto Networks' trusselsenhed Unit 42 har observeret en kinesisktalende aktør, der manuelt sendte reverse shell-tilbagekald til tre IKE VPN-endpoints ved hjælp af sårbarheden. Et reverse shell betyder, at den kompromitterede server selv ringer ud til angriberens maskine og åbner en kommandolinje — en effektiv måde at komme forbi firewalls, der blokerer indgående forbindelser.
Samme aktør kørte ifølge Unit 42 parallelt en automatiseret kampagne drevet af AI-modellen DeepSeek. Den kampagne har vi beskrevet særskilt: DeepSeek-drevet AI angreb 647.000 servere automatisk. Kombinationen er værd at bemærke — bred, automatiseret scanning efter sårbare systemer, efterfulgt af manuel udnyttelse mod de mål, der viser sig interessante.
CISA satte samtidig en frist: amerikanske føderale myndigheder skulle under Binding Operational Directive 26-04 have installeret rettelsen senest den 21. august 2026 — tre dage efter offentliggørelsen. Så kort en frist bruges kun, når myndigheden vurderer, at udnyttelsen er reel og igangværende. Sårbarheden var én af fire, CISA tilføjede samme dag; de øvrige rammer SharePoint, VMware vCenter og macOS.
Bemærkelsesværdigt nok havde Microsoft på tidspunktet for CISA's melding endnu ikke opdateret sin egen vejledning til at afspejle, at fejlen udnyttes i praksis. Man skal med andre ord ikke afvente, at Microsofts side skifter status, før man handler.
Nej — og det er værd at have styr på, hvis din organisation allerede har haft travlt med Windows-opdateringer denne måned.
Microsoft udsendte den 11. august sin største opdateringsrunde i år med rettelser til omkring 400 sikkerhedshuller, som vi gennemgik i Windows-opdatering lukker 400 huller. De aktivt udnyttede sårbarheder dér — herunder CVE-2026-68820, der bruges af den nordkoreanske gruppe Lazarus — er en anden sag med en anden angrebsvej.
CVE-2026-33824 stammer fra april 2026. Har du kørt Windows Update konsekvent siden foråret, er du dækket. Problemet er de systemer, der ikke har: VPN-servere, der kun opdateres ved sjældne servicevinduer, ældre Windows Server-installationer i produktion, og maskiner i netværk, hvor genstart kræver godkendelse. Det er præcis den slags systemer, der oftest står med IKE åbent mod internettet.
1. Bekræft, at opdateringen er installeret. Åbn en PowerShell som administrator og kør Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 10. Er nyeste post fra før april 2026, mangler du rettelsen. På private pc'er: Indstillinger → Windows Update → Søg efter opdateringer.
2. Undersøg, om IKE overhovedet er nødvendigt. De fleste hjemme-pc'er og almindelige arbejdsstationer bruger ikke IKEv2 til indgående forbindelser. Er porte 500 og 4500 ikke i brug, skal indgående UDP-trafik til dem blokeres i firewallen. Det fjerner angrebsfladen helt, uanset patchniveau.
3. Bruger I IKE til VPN, så begræns hvem der må tale med den. CISA anbefaler firewallregler, der kun tillader indgående trafik fra kendte peer-adresser. Det er ikke altid muligt for medarbejdere på farten, men for site-to-site-tunneler mellem faste lokationer er det ligetil.
4. Kortlæg jeres eksponering udefra. Find de IPsec- og VPN-tjenester, der faktisk er tilgængelige fra internettet. En scanning fra en ekstern adresse giver et mere ærligt billede end netværksdokumentationen.
5. Gennemgå logfilerne. Se efter usædvanlig IKE-trafik, gentagne fejlslagne forhandlinger og uventede udgående forbindelser fra VPN-serveren. Sidstnævnte er signaturen på et reverse shell.
Detaljerne om selve rettelsen findes i Microsofts Security Update Guide, og CISA's melding ligger på cisa.gov.
CISA's frister gælder amerikanske myndigheder, men kataloget over aktivt udnyttede sårbarheder bruges bredt som prioriteringsliste — også af danske sikkerhedsafdelinger og af Center for Cybersikkerhed. Når en sårbarhed lander dér, er det reelt et signal om, at scanningen efter sårbare systemer allerede er i gang på internettet i sin helhed.
For danske virksomheder er den praktiske konsekvens: hvis I har en Windows-baseret VPN-løsning, som medarbejderne bruger hjemmefra, skal patchniveauet verificeres i dag. For private brugere er risikoen langt mindre — en almindelig pc bag en hjemmerouter modtager ikke indgående UDP-trafik på port 500 — men Windows Update bør stå på automatisk under alle omstændigheder.
Sagen her illustrerer et vedvarende problem: en rettelse, der har været tilgængelig i fire måneder, er ikke det samme som en rettelse, der er installeret. Angriberne ved det, og de scanner systematisk efter dem, der er bagud.
Det, der er værd at følge de kommende uger, er, om udnyttelsen breder sig fra målrettede angreb mod udvalgte VPN-endpoints til automatiseret masseudnyttelse. Med CVSS 9,8, ingen krav om godkendelse og en angrebsflade, der per definition vender mod internettet, har CVE-2026-33824 alle egenskaber, der plejer at føre til den udvikling. Sker det, bliver de systemer, der ikke er patchet inden da, fundet inden for få timer.
BleepingComputer omtalte CISA's melding den 19. august 2026.
Socket har fundet 40 ondsindede Firefox-udvidelser, der stjæler seed phrases og private nøgler. Her er navnene — og sådan tjekker du din browser nu.
20. august 2026·6 min læsning
Over 9 mio. ansigtsbilleder fra ansigtssøgetjenesten ClarityCheck lå åbent på en usikret server i månedsvis. Sådan tjekker du, om dit ansigt er søgbart.
20. august 2026·6 min læsning
Over 14.500 Dahua-overvågningskameraer blev kapret på 35 dage. På 1.923 af dem overlever hackernes bagdør både kodeordsskift og fabriksnulstilling.
20. august 2026·6 min læsning