Ciberseguridad

Vulnerabilidad crítica en el componente IKE de Windows explotada activamente en ataques

CISA advirtió sobre la explotación de una vulnerabilidad de ejecución remota de código en las extensiones del servicio Internet Key Exchange en sistemas Windows compatibles. La vulnerabilidad permite a un atacante no autenticado ejecutar código mediante paquetes especialmente diseñados, lo que llevó a la agencia a exigir a las entidades federales estadounidenses que protegieran sus dispositivos en un plazo de tres días.

2026-08-19
4 min de lectura
9 visitas
فريق تحرير certi.news
Vulnerabilidad crítica en el componente IKE de Windows explotada activamente en ataques

La Agencia de Ciberseguridad y Seguridad de la Infraestructura de Estados Unidos (CISA) advirtió sobre la explotación activa de una vulnerabilidad crítica que permite la ejecución remota de código en el componente Windows Internet Key Exchange (IKE) Service Extensions. La vulnerabilidad tiene el identificador CVE-2026-33824 y afecta a todas las versiones compatibles de Windows 10, Windows 11 y Windows Server.

La vulnerabilidad permite a un atacante no autorizado ejecutar código en un sistema sin actualizar mediante el envío de paquetes de red maliciosos a un dispositivo que ejecuta la segunda versión del protocolo IKE. El proceso no requiere disponer de una cuenta ni de permisos previos, ya que puede explotarse a través de los puertos UDP 500 o 4500, que suelen utilizarse en las comunicaciones IKE.

¿Cuál es la naturaleza del fallo?

Microsoft atribuye la vulnerabilidad a un error de Double Free en la extensión de Windows IKE. Según la guía de la empresa publicada como parte de las actualizaciones del martes de parches de abril de 2026, un atacante no autenticado puede enviar paquetes especialmente diseñados a un dispositivo que utiliza IKE versión 2, lo que podría provocar la ejecución remota de código.

MS-IKEE representa un conjunto de capacidades adicionales que Microsoft incorporó al protocolo IKE, entre ellas la autenticación mediante direcciones generadas criptográficamente, la protección contra ataques de denegación de servicio y una interoperabilidad mejorada con partes que no admiten el protocolo Internet Protocol Security (IPsec).

Medida de CISA y plazo establecido

CISA añadió la vulnerabilidad a su catálogo de vulnerabilidades explotadas activamente y ordenó a las agencias del poder ejecutivo civil federal de Estados Unidos proteger sus dispositivos en un plazo de tres días, basándose en la directiva operativa vinculante BOD 26-04. La agencia afirmó que este tipo de vulnerabilidades constituye una vía recurrente para los ataques y puede representar riesgos importantes para el entorno federal.

La directiva vinculante no se aplica directamente a las organizaciones fuera del Gobierno de Estados Unidos, pero CISA instó a todos los responsables de la defensa de redes a dar prioridad a la actualización para CVE-2026-33824 con el fin de prevenir los ataques en curso. Microsoft aún no ha actualizado su guía para indicar la explotación activa, ni ha proporcionado detalles adicionales sobre los ataques cuando BleepingComputer se los solicitó.

¿Qué cambia en la práctica para los equipos de seguridad?

La prioridad es instalar la actualización de seguridad que corrigió la vulnerabilidad. Si esto no puede hacerse de inmediato, Microsoft recomienda bloquear el tráfico entrante a través de UDP 500 y UDP 4500 en los sistemas que no utilizan IKE. En los sistemas que dependen de él, las conexiones entrantes pueden restringirse mediante reglas de firewall que solo las permitan desde las direcciones de las partes conocidas.

La advertencia se produce en el marco de una serie de alertas de CISA sobre vulnerabilidades de Microsoft explotadas en la práctica. Desde noviembre de 2021, la agencia ha incluido 385 vulnerabilidades explotadas en productos de Microsoft, 112 de las cuales también fueron utilizadas por grupos de ransomware. Además, confirmó recientemente la explotación de una vulnerabilidad en Windows Task Host en ataques de ransomware y advirtió sobre el uso de una vulnerabilidad de ejecución remota de código en Microsoft SharePoint durante ataques cuyos primeros indicios de explotación comenzaron a aparecer a principios de julio.

Fuente de la noticia
BleepingComputer
Abrir fuente original ↗
ف
Autor

فريق تحرير certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias