CISA确认Windows IKE严重漏洞已遭利用 攻击者无需认证即可远程执行代码

由于无需认证且可通过网络直接触达,该漏洞被认为具有蠕虫特性。

美国网络安全和基础设施安全局(CISA)于8月18日将Windows Internet Key Exchange(IKE)服务扩展组件中的一个严重远程代码执行漏洞纳入其已知被利用漏洞目录(KEV),并确认该漏洞已被积极利用。该漏洞编号为CVE-2026-33824,攻击者无需身份验证即可通过网络发送特制数据包,在未安装安全更新的Windows设备上执行代码。

微软已在4月14日发布的安全更新中修复这一漏洞。当时微软共修复了165个新披露的漏洞,CVE-2026-33824是其中8个被评为“严重”等级的漏洞之一。该漏洞存在于Windows IKE Extension组件中。IKE用于IPsec通信中的密钥交换和安全关联建立,Windows IKE Extension则提供包括基于加密生成地址的身份验证、拒绝服务防护以及与非IPsec设备互操作等额外功能。

微软将CVE-2026-33824描述为Windows IKE Extension中的“双重释放”(double free)漏洞。攻击者无需获得系统权限,只需向启用了IKEv2的Windows设备发送经过特殊构造的数据包,就可能触发远程代码执行。攻击流量主要通过UDP 500和UDP 4500端口进入。由于这些端口用于IKE通信,因此暴露相关服务的设备可能成为攻击目标。微软在修复该漏洞时已经建议用户及时安装安全更新。

该漏洞的CVSS v3.1评分为9.8(严重),攻击复杂度低,无需任何权限或用户交互。攻击者可在IKEEXT服务的上下文中实现远程代码执行。由于无需认证且可通过网络直接触达,该漏洞被认为具有蠕虫特性。

受影响系统涵盖所有未安装2026年4月安全更新的Windows版本,包括Windows Server 2016/2019/2022/2022 23H2/2025,以及Windows 10(1607至22H2)和Windows 11(23H2至26H1)。对于暂时无法安装更新的系统,微软建议在不使用IKE的设备上阻止来自外部的UDP 500和UDP 4500流量。如果设备确实需要使用IKE,则可以通过防火墙限制入站连接,仅允许来自已知对端地址的流量。

CISA表示,此类漏洞经常被恶意网络攻击者利用,并可能对联邦网络环境构成重大风险。虽然BOD 26-04的强制要求仅适用于美国联邦民事行政部门,但CISA同时呼吁所有网络防御人员优先修复CVE-2026-33824,以阻止当前正在进行的攻击。

CISA近期还连续披露了其他微软产品漏洞遭到实际利用的情况。其中,一个此前在4月被列入已遭利用目录的高危Windows Task Host漏洞已经被勒索软件攻击者用于实际攻击。上周,CISA还警告称,攻击者已经开始利用Microsoft SharePoint远程代码执行漏洞实施勒索软件攻击。CISA此前在7月初确认该SharePoint漏洞已经遭到利用。

自2021年11月开始建立相关记录以来,CISA已经将385个微软产品漏洞列入已遭实际利用漏洞目录,其中112个漏洞后来也被勒索软件组织用于攻击。这一数据表明,微软产品漏洞在现实攻击中的利用频率持续处于高位,企业安全团队需持续关注CISA发布的漏洞预警并及时部署补丁。

该文观点仅代表作者本人,企服科学平台仅提供信息存储空间服务。

(0)
Cloudflare发布Kitesurf浏览器引擎,面向AI智能体自动化任务
上一篇 3小时前
Linux 7.3合并窗口开启:新增AMD低功耗核心支持,统一CPU核心类型处理
下一篇 3小时前

相关推荐

  • 百特搭入选《2021中国低代码/零代码全景产业研究报告》

    近日, 知名研究型媒体人称T客发布《2021中国低代码/零代码全景产业研究报告》,对国内低代码行业在2021年的发展情况进行了全面的梳理和分析,具有较高的参考价值。

    2022年1月19日
  • 天翼云联手平凯星辰共建开源分布式数据库实验室

    数字时代下,数据成为新的核心生产要素。数据库作为整个数据价值体系中的基石,发挥着越来越重要的作用。近日,天翼云与平凯星辰签署战略合作协议,正式达成全面战略合作伙伴关系。基于天翼云在 TiDB 开源社区的长期关注和贡献,

    2022年2月15日
  • 角逐平台生态时代,用友ISV云生态服务的初心和雄心

    过去,企业业务的边界,往往决定了企业竞争的边界;如今,利益相关方所构成的生态系统,在企业竞争中扮演着越来越重要的角色。这一现象早已不再局限于互联网领域,而是已经慢慢渗透到企业服务市场。 近年来,各行各业数智化转型的持续推进,

    2021年12月27日
  • 金蝶发布五大智能体,推进企业管理AI全面落地

    在新一轮人工智能技术浪潮推动下,企业数字化转型正加速迈向智能化变革的新阶段。6月6日,金蝶云苍穹AI峰会北京站盛大启幕,300余位来自央国企、行业龙头企业及生态伙伴的AI先行者共聚一堂,

    2025年6月9日
  • 今天出版的《人民日报》,一个整版给了 SAP!

    今天出版的《人民日报》,一个整版给了 SAP!这是国内权威官方媒体对于 SAP 大中华区最新战略:「在中国,为中国——云时代新型中国企业赋能者」的全面展示。同时,也正式对外揭开了 SAP「全球五十年,在华三十载」活动的序幕。

    2022年3月31日
  • 新华三技术服务:持续深化客户化战略,激发AI乘数效应

    当下,由人工智能技术应用所引领的“第四次工业革命”正在到来,在这场新的技术革命中,几乎所有的企业都已经行动起来,加速拥抱AI大模型、AIGC等新技术,以驱动自身的业务创新,开辟第二增长曲线。 尤其在进入2024年以来,政府工作报告明确指出,

    2024年4月26日
  • 签约减碳!法大大荣获“低碳办公倡导者”称号

    近日,基于在“制度及宣导”、“组织低碳行为”、“员工低碳行为”、“创新举措”等方面积极倡导绿色理念,践行绿色发展,法大大被企业绿色发展研究院(以下简称“绿研院”)评估成为“绿色伙伴”,并被授予“低碳办公倡导者”称号。 据悉,

    2024年4月3日
  • 中原地产:人力资源数字化创新实践分享

    近日,法大大与人力资源智享会(以下简称“智享会”)联合发布了《第七届人力资源共享服务中心研究报告》(点击阅读及下载:最新!《第七届人力资源共享服务中心研究报告》重磅来袭),该报告立足行业变革趋势、对话企业高管与行业专家,

    2024年9月13日
  • 分析师观点:解读 Amazon Bedrock 和 Anthropic的Claude 3 模型家族

    分析师观点:人工智能领域正处于变革阶段,大型语言模型(LLM)和基础模型(FM)的快速发展和部署是其显著特征。这一演进在很大程度上受到像亚马逊云科技这样的超大规模云提供商的影响,

    2024年4月19日
  • 春运首周“鹰眼守护”预警超11.4亿次,累计护航340亿公里导航里程

    2026年春运于2月2日正式拉开帷幕,叠加九天超长春节假期,公众返乡探亲、出游度假意愿强烈。高德数据显示,春运首周(2月2日至2月8日),平台调用北斗卫星定位量累计超过3.77万亿次,支撑用户导航总里程超340亿公里,

    2026年3月4日

发表回复

登录后才能评论
分享本页
返回顶部