De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft federale overheidsinstanties opgedragen hun Windows-systemen te beveiligen tegen een kwetsbaarheid die wordt misbruikt in zero-day aanvallen. Het gaat om de kwetsbaarheid CVE-2026-32202, die werd gemeld door cybersecuritybedrijf Akamai. Volgens Akamai betreft het een zero-click kwetsbaarheid die is achtergebleven nadat Microsoft in februari een remote code execution-kwetsbaarheid (CVE-2026-21510) niet volledig had gepatcht.

Zoals CERT-UA onthulde, werd de eerder genoemde CVE-2026-21510 door de Russische cyberespionagegroep APT28 (ook bekend als UAC-0001 en Fancy Bear) ingezet in aanvallen op Oekraïne en EU-landen in december 2025. Deze aanvallen maakten deel uit van een exploitketen die ook een kwetsbaarheid in LNK-bestanden (CVE-2026-21513) misbruikte. Akamai legt uit dat Microsoft de initiële remote code execution-kwetsbaarheid had verholpen, maar dat een authenticatiecoercitie-kwetsbaarheid (CVE-2026-32202) bleef bestaan. Deze lacune tussen padresolutie en vertrouwensverificatie maakte een zero-click diefstal van credentials mogelijk via automatisch geparseerde LNK-bestanden.

Microsoft geeft aan dat aanvallers met relatief eenvoudige methoden, door het slachtoffer een kwaadaardig bestand te sturen dat uitgevoerd moet worden, gevoelige informatie kunnen inzien op systemen die niet zijn gepatcht. Microsoft heeft de kwetsbaarheid op zondag als geëxploiteerd gemarkeerd, nadat BleepingComputer vroeg waarom de advisering bij de Patch Tuesday van april 2026 een exploitability assessment 'Exploitation Detected' had, terwijl de kwetsbaarheid aanvankelijk als niet geëxploiteerd werd aangeduid. Een woordvoerder van Microsoft heeft nog niet gereageerd op een tweede verzoek om meer informatie over de aanvallen met CVE-2026-32202, waaronder of APT28 ook deze zero-click kwetsbaarheid heeft misbruikt.

Op dinsdag voegde CISA CVE-2026-32202 toe aan haar Known Exploited Vulnerabilities (KEV) Catalog en gaf zij federale civiele uitvoerende instanties de opdracht hun Windows endpoints en servers binnen twee weken, uiterlijk 12 mei, te patchen. Dit is verplicht volgens de Binding Operational Directive (BOD) 22-01. CISA waarschuwt dat dit type kwetsbaarheid een veelgebruikte aanvalsvector is voor kwaadwillende cyberactoren en aanzienlijke risico’s vormt voor de federale infrastructuur. Organisaties wordt geadviseerd mitigaties volgens de instructies van de leverancier toe te passen, de richtlijnen van BOD 22-01 voor clouddiensten te volgen of het product niet meer te gebruiken als mitigaties ontbreken.

Hoewel BOD 22-01 alleen geldt voor Amerikaanse federale instanties, dringt CISA er bij alle beveiligingsteams op aan prioriteit te geven aan het uitrollen van patches voor CVE-2026-32202 en het beveiligen van hun netwerken. Tegelijkertijd worden drie recent bekendgemaakte Windows-kwetsbaarheden, bekend onder de namen BlueHammer, RedSun en UnDefend, actief misbruikt in aanvallen die gericht zijn op het verkrijgen van SYSTEM- of verhoogde beheerdersrechten, waarbij voor de laatste twee nog geen patches beschikbaar zijn.