美国网络安全和基础设施安全局(CISA)于8月18日将Windows Internet Key Exchange(IKE)服务扩展组件中的一个严重远程代码执行漏洞纳入其已知被利用漏洞目录(KEV),并确认该漏洞已被积极利用。该漏洞编号为CVE-2026-33824,攻击者无需身份验证即可通过网络发送特制数据包,在未安装安全更新的Windows设备上执行代码。
微软已在4月14日发布的安全更新中修复这一漏洞。当时微软共修复了165个新披露的漏洞,CVE-2026-33824是其中8个被评为“严重”等级的漏洞之一。该漏洞存在于Windows IKE Extension组件中。IKE用于IPsec通信中的密钥交换和安全关联建立,Windows IKE Extension则提供包括基于加密生成地址的身份验证、拒绝服务防护以及与非IPsec设备互操作等额外功能。
微软将CVE-2026-33824描述为Windows IKE Extension中的“双重释放”(double free)漏洞。攻击者无需获得系统权限,只需向启用了IKEv2的Windows设备发送经过特殊构造的数据包,就可能触发远程代码执行。攻击流量主要通过UDP 500和UDP 4500端口进入。由于这些端口用于IKE通信,因此暴露相关服务的设备可能成为攻击目标。微软在修复该漏洞时已经建议用户及时安装安全更新。
该漏洞的CVSS v3.1评分为9.8(严重),攻击复杂度低,无需任何权限或用户交互。攻击者可在IKEEXT服务的上下文中实现远程代码执行。由于无需认证且可通过网络直接触达,该漏洞被认为具有蠕虫特性。
受影响系统涵盖所有未安装2026年4月安全更新的Windows版本,包括Windows Server 2016/2019/2022/2022 23H2/2025,以及Windows 10(1607至22H2)和Windows 11(23H2至26H1)。对于暂时无法安装更新的系统,微软建议在不使用IKE的设备上阻止来自外部的UDP 500和UDP 4500流量。如果设备确实需要使用IKE,则可以通过防火墙限制入站连接,仅允许来自已知对端地址的流量。
CISA表示,此类漏洞经常被恶意网络攻击者利用,并可能对联邦网络环境构成重大风险。虽然BOD 26-04的强制要求仅适用于美国联邦民事行政部门,但CISA同时呼吁所有网络防御人员优先修复CVE-2026-33824,以阻止当前正在进行的攻击。
CISA近期还连续披露了其他微软产品漏洞遭到实际利用的情况。其中,一个此前在4月被列入已遭利用目录的高危Windows Task Host漏洞已经被勒索软件攻击者用于实际攻击。上周,CISA还警告称,攻击者已经开始利用Microsoft SharePoint远程代码执行漏洞实施勒索软件攻击。CISA此前在7月初确认该SharePoint漏洞已经遭到利用。
自2021年11月开始建立相关记录以来,CISA已经将385个微软产品漏洞列入已遭实际利用漏洞目录,其中112个漏洞后来也被勒索软件组织用于攻击。这一数据表明,微软产品漏洞在现实攻击中的利用频率持续处于高位,企业安全团队需持续关注CISA发布的漏洞预警并及时部署补丁。
该文观点仅代表作者本人,企服科学平台仅提供信息存储空间服务。