美国网络安全和基础设施安全局(CISA)警告称,Windows Internet Key Exchange(IKE)服务扩展组件中的一个严重漏洞正遭到积极利用,该漏洞可导致远程代码执行。该漏洞编号为CVE-2026-33824,影响所有受支持的Windows 10、Windows 11和Windows Server版本。
未经授权的攻击者可通过向运行IKE第二版协议的设备发送恶意网络数据包,在未更新的系统上执行代码。该过程不要求拥有账户或预先获得权限,因为攻击者可通过UDP 500或4500端口实施利用,这两个端口通常用于IKE通信。
该漏洞的性质是什么?
Microsoft将该漏洞归因于Windows IKE扩展中的Double Free错误。根据该公司在2026年4月“补丁星期二”更新中发布的指导,未经身份验证的攻击者可以向使用IKE第二版的设备发送特制数据包,可能导致远程代码执行。
MS-IKEE代表Microsoft为IKE协议增加的一组额外功能,包括使用加密生成地址进行身份验证、防范拒绝服务攻击,以及改善与不支持Internet Protocol Security(IPsec)协议的对等方之间的互操作性。
CISA的行动与规定期限
CISA已将该漏洞加入其已遭实际利用漏洞目录,并依据具有约束力的运营指令BOD 26-04,要求美国联邦政府行政部门机构在三天内保护其设备。该机构表示,此类漏洞是攻击者反复利用的途径,可能对联邦环境构成重大风险。
这项具有约束力的指令不直接适用于美国政府以外的机构,但CISA呼吁所有网络防御负责人优先部署CVE-2026-33824的更新,以阻止正在进行的攻击。截至目前,Microsoft尚未更新其指导以说明存在积极利用,在BleepingComputer要求提供更多信息时,该公司也未透露有关攻击的其他细节。
安全团队在实际操作中需要做出哪些改变?
首要任务是安装修复该漏洞的安全更新。如果无法立即完成,Microsoft建议在不使用IKE的系统上阻止通过UDP 500和UDP 4500进入的流量。对于依赖IKE的系统,则可以通过防火墙规则限制入站连接,仅允许来自已知对等方地址的连接。
这项警告是CISA针对在野外遭利用的Microsoft漏洞发布的一系列警报之一。自2021年11月以来,该机构已将385个Microsoft产品漏洞列入目录,其中112个漏洞也曾被勒索软件团伙利用。该机构最近还确认,Windows Task Host中的一个漏洞已被用于勒索软件攻击,并警告称,Microsoft SharePoint中的一个远程代码执行漏洞已被用于攻击,相关利用迹象于7月初开始出现。