Американската агенция за киберсигурност и инфраструктурна сигурност (CISA) предупреди, че хакери експлоатират критична уязвимост за отдалечено изпълнение на код (RCE) в компонента Windows Internet Key Exchange (IKE) Service Extensions.
Известен също като MS-IKEE, това е набор от допълнителни възможности, които Microsoft добави към IKE протокола, включително удостоверяване чрез криптографски генерирани адреси (CGA), защита срещу атаки за отказ на услуга (DoS) и по-лесна оперативна съвместимост с партньори, които не поддържат Internet Protocol Security (IPsec).
Идентифицирана като CVE-2026-33824, тази RCE уязвимост засяга всички поддържани версии на Windows 10, Windows 11 и Windows Server. Тя позволява на атакуващи без привилегии да изпълняват код, като изпращат злонамерено подготвени пакети към системи с Windows без инсталирани корекции за сигурност през UDP портове 500 или 4500.
„Двойно освобождаване на памет (double free) в Windows IKE Extension позволява на неудостоверен атакуващ да изпълни код по мрежата“, заявява Microsoft в бюлетина за сигурност, публикуван по време на „вторника на пачовете“ през април 2026 г., когато беше отстранена уязвимостта.
„Неудостоверен атакуващ може да изпрати специално изготвени пакети към машина с Windows с активирана версия 2 на Internet Key Exchange (IKE), което да позволи отдалечено изпълнение на код.“
Microsoft също така съветва екипите по сигурност, които не могат веднага да инсталират актуализацията за сигурност за CVE-2026-33824, да блокират входящия трафик през UDP портове 500 и 4500 на системи, които не използват IKE, или да конфигурират правила на защитната стена, за да позволяват входящ трафик само от известни IP адреси на партньори, когато се използва IKE.
Вече активно експлоатирана в реална среда
Въпреки че Microsoft все още не е актуализирала своя бюлетин, за да я маркира като експлоатирана, CISA добави уязвимостта в своя каталог с активно експлоатирани уязвимости и нареди на федералните агенции на САЩ да защитят устройствата си в рамките на три дни.
CISA също така призова всички администратори на мрежи да дадат приоритет на отстраняването на уязвимостта CVE-2026-33824, за да блокират протичащите атаки.
В петък CISA потвърди също, че друга сериозна уязвимост в Windows Task Host, идентифицирана като активно експлоатирана през април, сега се използва при атаки с рансъмуер. Миналата седмица агенцията предупреди и че операторите на рансъмуер са започнали да използват RCE уязвимост в Microsoft SharePoint.
От ноември 2021 г. насам CISA е отбелязала 385 активно експлоатирани уязвимости в различни продукти на Microsoft, 112 от които са били използвани и от рансъмуер банди.