CISA 确认 Windows IKE 扩展组件漏洞遭实际利用,微软已发布修复

美国网络安全和基础设施安全局(CISA)于 8 月 18 日将 Windows Internet Key Exchange(IKE)服务扩展组件中的一个远程代码执行漏洞纳入已知被利用漏洞目录,并确认该漏洞已被攻击者实际利用。漏洞编号为 CVE-2026-33824,攻击者无需身份验证,可通过网络发送特制数据包,在未安装安全更新的 Windows 设备上执行代码。微软已在 4 月 14 日发布的安全更新中修复该漏洞,当时共修复 165 个新披露漏洞,该漏洞属于 8 个严重等级漏洞之一。

CISA 确认 Windows IKE 扩展组件漏洞遭实际利用,微软已发布修复

该漏洞位于 Windows IKE Extension 组件中。IKE 用于 IPsec 通信的密钥交换和安全关联建立,Windows IKE Extension 则提供身份验证、拒绝服务防护及与非 IPsec 设备互操作等功能。微软将 CVE-2026-33824 描述为双重释放漏洞。攻击者无需系统权限,只需向启用 IKEv2 的 Windows 设备发送特制数据包,就可能触发远程代码执行,攻击流量主要通过 UDP 500 和 UDP 4500 端口进入。该漏洞的 CVSS v3.1 评分为 9.8,攻击复杂度低,无需权限或用户交互,可在 IKEEXT 服务上下文中执行代码,因此被认为具有蠕虫特性。受影响系统涵盖所有未安装 2026 年 4 月安全更新的 Windows 版本,包括 Windows Server 2016/2019/2022/2022 23H2/2025,以及 Windows 10(1607 至 22H2)和 Windows 11(23H2 至 26H1)。

对于暂时无法安装更新的系统,微软建议在不使用 IKE 的设备上阻止来自外部的 UDP 500 和 UDP 4500 流量。如果确实需要使用 IKE,可以通过防火墙限制入站连接,仅允许来自已知对端地址的流量。CISA 呼吁网络防御人员优先修复 CVE-2026-33824,以阻止当前正在进行的攻击。

自 2021 年 11 月开始建立记录以来,CISA 已将 385 个微软产品漏洞列入已遭实际利用漏洞目录,其中 112 个漏洞后来也被勒索软件组织用于攻击。