
Агентство з кібербезпеки та захисту інфраструктури США (CISA) повідомило, що хакери використовують критичну вразливість виконання віддаленого коду (RCE) у компоненті Windows Internet Key Exchange (IKE) Service Extensions.
Ця система, також відома як MS-IKEE, є набором додаткових можливостей, які Microsoft додала до протоколу IKE. Вона включає автентифікацію за допомогою криптографічно згенерованих адрес (CGA), захист від відмови в обслуговуванні та полегшену взаємодію з пристроями, які не підтримують Internet Protocol Security (IPsec).
Вразливість, відстежувана як CVE-2026-33824, впливає на всі підтримувані версії Windows 10, Windows 11 та Windows Server. Вона дозволяє зловмисникам без привілеїв отримати виконання коду, надсилаючи спеціально створені пакети на незапатчені системи Windows через UDP-порти 500 або 4500.

“Подвійне звільнення пам’яті (double free) у Windows IKE Extension дозволяє неавторизованому зловмиснику виконувати код через мережу”, — йдеться в повідомленні Microsoft, опублікованому під час “Patch Tuesday” у квітні 2026 року, коли було усунуто цю вразливість.
“Неавтентифікований зловмисник міг би надсилати спеціально створені пакети на комп’ютер з Windows із увімкненим Internet Key Exchange (IKE) версії 2, що могло б призвести до виконання віддаленого коду”.
Microsoft також рекомендувала командам безпеки, які не можуть негайно встановити оновлення безпеки для CVE-2026-33824, блокувати вхідний трафік через UDP-порти 500 і 4500 на системах, які не використовують IKE, або налаштувати правила брандмауера для дозволу вхідного трафіку лише від відомих адрес пірів, коли IKE використовується.
Наразі активно експлуатується
Хоча Microsoft ще не оновила своє попередження, щоб позначити цю вразливість як таку, що експлуатується, CISA додала її до свого каталогу активно експлуатованих вразливостей. Агентство зобов’язало федеральні цивільні виконавчі відомства США (FCEB) захистити свої пристрої протягом трьох днів, згідно з Наказом про обов’язкове оперативне втручання 26-04.
“Цей тип вразливості є поширеним вектором атак для зловмисних кіберзлочинців і становить значний ризик для федеральної інфраструктури”, — також попередили у вівторок.
Крім того, хоча BOD 26-04 застосовується лише до державних установ, CISA закликала всіх мережевих захисників надати пріоритет встановленню виправлень для вразливості CVE-2026-33824, щоб блокувати поточні атаки.
Microsoft ще не відповіла на запит щодо додаткової інформації про атаки, які активно націлені на вразливість CVE-2026-33824, але представник CISA зазначив, що агентство з кібербезпеки більше нічого не може повідомити.
У п’ятницю CISA також підтвердила, що вразливість Windows Task Host високого рівня критичності, позначена як активно експлуатована у квітні, зараз використовується в атаках програм-вимагачів. Минулого тижня агентство також попередило, що операції з програми-вимагача почали використовувати вразливість RCE Microsoft SharePoint в атаках після підтвердження експлуатації в реальному часі на початку липня.
З листопада 2021 року CISA позначила 385 активно експлуатованих вразливостей у різних продуктах Microsoft, 112 з яких також використовувалися бандами програм-вимагачів.

Коли зловмисники мають дійсні облікові дані, блокується лише 37% їхніх дій.
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, рівень запобігання різко падає.
The Blue Report 2026 оцінює методи захисту за кожною технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Get the report
Пов’язані статті:
CISA: Вразливість Microsoft SharePoint тепер використовується в атаках програм-вимагачів
CISA: Вразливість RCE Microsoft SharePoint тепер активно експлуатується
CISA: Вразливість Windows Task Host тепер використовується бандами програм-вимагачів
CISA попереджає про зловмисників, які використовують вразливості Langflow, N-central, Apache Tomcat
CISA наказує вжити термінових заходів щодо вразливості RCE Langflow, що активно експлуатується
Оригінал статті: www.bleepingcomputer.com
