ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), Windows Internet Key Exchange (IKE) Service Extensions bileşeninde uzaktan kod yürütülmesine olanak tanıyan kritik bir güvenlik açığından aktif olarak yararlanıldığını bildirdi. CVE-2026-33824 olarak izlenen güvenlik açığı, Windows 10, Windows 11 ve Windows Server’ın desteklenen tüm sürümlerini etkiliyor.
Güvenlik açığı, yetkisiz bir saldırganın IKE protokolünün ikinci sürümünü çalıştıran bir cihaza kötü amaçlı ağ paketleri göndererek güncellenmemiş bir sistemde kod yürütmesine olanak tanıyor. İşlem için hesap veya önceden verilmiş ayrıcalık gerekmiyor; güvenlik açığı, genellikle IKE iletişimlerinde kullanılan UDP 500 veya 4500 bağlantı noktaları üzerinden istismar edilebiliyor.
Güvenlik açığının niteliği nedir?
Microsoft, güvenlik açığını Windows IKE uzantısındaki bir Double Free hatasına bağlıyor. Şirketin Nisan 2026 Salı güvenlik güncellemeleri kapsamında yayımladığı tavsiyeye göre, kimliği doğrulanmamış bir saldırgan IKE’nin ikinci sürümünü kullanan bir cihaza özel olarak hazırlanmış paketler gönderebilir ve bu durum uzaktan kod yürütülmesine yol açabilir.
MS-IKEE, Microsoft’un IKE protokolüne eklediği bir dizi ek yeteneği ifade ediyor. Bunlar arasında kriptografik olarak oluşturulmuş adresleri kullanarak kimlik doğrulama, hizmet engelleme saldırılarına karşı koruma ve Internet Protocol Security (IPsec) protokolünü desteklemeyen taraflarla birlikte çalışabilirliğin iyileştirilmesi bulunuyor.
CISA’nın eylemi ve belirlenen süre
CISA, güvenlik açığını aktif olarak istismar edilen güvenlik açıkları kataloğuna ekledi ve BOD 26-04 bağlayıcı operasyonel direktifine dayanarak ABD federal sivil yürütme organı kurumlarına cihazlarını üç gün içinde güvence altına alma talimatı verdi. Ajans, bu tür güvenlik açıklarının saldırılar için tekrarlanan bir yol oluşturduğunu ve federal ortam açısından önemli riskler teşkil edebileceğini belirtti.
Bağlayıcı direktif, ABD hükümeti dışındaki kuruluşlar için doğrudan geçerli değil; ancak CISA, devam eden saldırıları önlemek amacıyla tüm ağ savunma sorumlularını CVE-2026-33824 güncellemesine öncelik vermeye çağırdı. Microsoft henüz tavsiyesini aktif istismara işaret edecek şekilde güncellemedi ve BleepingComputer tarafından sorulduğunda saldırılar hakkında ek ayrıntı sunmadı.
Güvenlik ekipleri için pratikte ne değişiyor?
Öncelik, güvenlik açığını gideren güvenlik güncellemesini yüklemek. Bunun hemen yapılması mümkün değilse Microsoft, IKE kullanmayan sistemlerde UDP 500 ve UDP 4500 üzerinden gelen trafiğin engellenmesini öneriyor. IKE’ye dayanan sistemlerde ise gelen bağlantılar, yalnızca bilinen eş tarafların adreslerinden gelmesine izin veren güvenlik duvarı kurallarıyla sınırlandırılabilir.
Uyarı, CISA’nın sahada istismar edilen Microsoft güvenlik açıklarına ilişkin bir dizi bildiriminin parçası. Ajans, Kasım 2021’den bu yana Microsoft ürünlerindeki istismar edilen 385 güvenlik açığını listeledi; bunların 112’si fidye yazılımı grupları tarafından da kullanıldı. Ajans ayrıca kısa süre önce Windows Task Host’taki bir güvenlik açığının fidye yazılımı saldırılarında istismar edildiğini doğruladı ve istismar belirtilerinin temmuz ayının başında görülmeye başladığı saldırılarda Microsoft SharePoint’teki bir uzaktan kod yürütme güvenlik açığının kullanıldığı konusunda uyardı.