Агентство з кібербезпеки та захисту інфраструктури США (CISA) застерігає, що хакери використовують критичну вразливість виконання коду з віддаленим доступом (RCE) у компоненті розширень служби Internet Key Exchange (IKE) для Windows.
Цей компонент, також відомий як MS-IKEE, являє собою набір додаткових можливостей, доданих Microsoft до протоколу IKE. Він включає автентифікацію за допомогою криптографічно згенерованих адрес (CGA), захист від відмови в обслуговуванні та спрощену взаємодію з пристроями, що не підтримують Internet Protocol Security (IPsec).
Вразливість, позначена як CVE-2026-33824, впливає на всі підтримувані версії Windows 10, Windows 11 та Windows Server. Вона дозволяє зловмисникам без привілеїв отримати виконання коду, надсилаючи спеціально сформовані пакети на незапатчені системи Windows через UDP-порти 500 або 4500.
“Подвійне звільнення пам’яті в розширенні Windows IKE дозволяє неавторизованому зловмиснику виконувати код через мережу”, – йдеться в рекомендаціях Microsoft, опублікованих під час Patch Tuesday у квітні 2026 року, коли ця вразливість була усунена.
“Неавтентифікований зловмисник може надсилати спеціально сформовані пакети на комп’ютер з Windows, на якому увімкнено Internet Key Exchange (IKE) версії 2, що може призвести до виконання коду з віддаленим доступом”.
Microsoft також рекомендувала командам безпеки, які не можуть негайно встановити оновлення безпеки для CVE-2026-33824, блокувати вхідний трафік через UDP-порти 500 та 4500 на системах, які не використовують IKE, або налаштувати правила брандмауера для дозволу вхідного трафіку лише з відомих адрес співрозмовників, коли IKE використовується.
Наразі активно використовується
Хоча Microsoft ще не оновила свої рекомендації, щоб позначити цю вразливість як таку, що активно експлуатується, CISA додала її до свого каталогу вразливостей, що активно використовуються, та наказала федеральним цивільним виконавчим установам США (FCEB) захистити свої пристрої протягом трьох днів, згідно з обов’язковим оперативним розпорядженням 26-04.
“Цей тип вразливості є поширеним вектором атаки для зловмисних кіберсуб’єктів і становить значні ризики для федеральної інфраструктури”, – попередили у вівторок.
Крім того, хоча BOD 26-04 застосовується лише до урядових установ, CISA закликала всіх захисників мереж надавати пріоритет встановленню виправлень для вразливості CVE-2026-33824, щоб запобігти поточним атакам.
Microsoft поки що не відповіла на запит щодо додаткової інформації про атаки, що цілеспрямовано використовують вразливість CVE-2026-33824, але представник CISA заявив, що агентство з кібербезпеки не має іншої інформації для надання.
У п’ятницю CISA також підтвердила, що вразливість Windows Task Host високого рівня критичності, позначена як така, що активно використовується в квітні, зараз також зловмисно використовується в атаках програм-вимагачів. Минулого тижня CISA також попереджала, що операції з програмами-вимагачами почали використовувати вразливість RCE Microsoft SharePoint в атаках після підтвердження експлуатації в реальних умовах на початку липня.
З листопада 2021 року CISA позначила 385 вразливостей у різних продуктах Microsoft, що активно використовуються, 112 з яких також експлуатувалися бандами програм-вимагачів.
Після отримання дійсних облікових даних блокується лише 37% дій зловмисників
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, ефективність запобігання різко знижується.
The Blue Report 2026 оцінює методи захисту покроково на основі 338 мільйонів симуляцій, проведених у реальних виробничих середовищах клієнтів.
Отримати звіт
Пов’язані статті:
CISA: вразливість Microsoft SharePoint тепер використовується в атаках програм-вимагачів
CISA: вразливість RCE Microsoft SharePoint тепер активно використовується
CISA: вразливість Windows Task Host тепер використовується бандами програм-вимагачів
CISA попереджає про хакерів, які використовують вразливості Langflow, N-central, Apache Tomcat
CISA наказує вжити термінових заходів щодо вразливості RCE Langflow, що активно використовується
Інформація підготовлена на основі матеріалів: www.bleepingcomputer.com
