CISA: критическая уязвимость в Windows IKE уже используется в атаках
Агентство по кибербезопасности и защите инфраструктуры США (CISA) сообщило, что злоумышленники начали эксплуатировать критическую уязвимость удалённого выполнения кода в компоненте расширений службы Internet Key Exchange (IKE) в Windows.
Этот набор дополнительных возможностей, также известный как MS-IKEE, Microsoft добавила к протоколу IKE. В него входят аутентификация через криптографически сгенерированные адреса (CGA), защита от отказа в обслуживании и упрощённое взаимодействие с узлами, не поддерживающими IPsec.
Как работает уязвимость
Брешь получила идентификатор CVE-2026-33824 и затрагивает все поддерживаемые выпуски Windows 10, Windows 11 и Windows Server. В её основе — ошибка типа «двойное освобождение памяти» (double free). Атакующему не нужны привилегии или аутентификация: достаточно отправить специально сформированные пакеты на UDP-порты 500 или 4500 системы с включённым IKE версии 2, чтобы добиться выполнения кода.
Microsoft устранила уязвимость ещё в апреле 2026 года, в рамках очередного «вторника обновлений». Тем, кто не может немедленно установить патч, компания рекомендует заблокировать входящий трафик на UDP-портах 500 и 4500 на системах, не использующих IKE, либо настроить правила брандмауэра так, чтобы принимать входящие соединения только от известных узлов.
Приказ федеральным ведомствам
Хотя Microsoft пока не отметила уязвимость как эксплуатируемую, CISA уже внесла её в свой каталог активно используемых брешей. В соответствии с обязательной операционной директивой BOD 26-04 федеральные гражданские ведомства обязаны защитить свои устройства в течение трёх дней. Требования директивы касаются только государственных структур, однако CISA призвала всех сетевых администраторов приоритизировать установку обновления, чтобы остановить продолжающиеся атаки.
Это не единственная тревожная новость последних дней. Ранее CISA подтвердила, что уязвимость в Windows Task Host, помеченная как эксплуатируемая ещё в апреле, теперь используется в атаках с применением программ-вымогателей. Неделей ранее агентство предупреждало, что операторы шифровальщиков начали применять RCE-уязвимость в Microsoft SharePoint.
По данным CISA, с ноября 2021 года агентство отметило 385 активно эксплуатируемых уязвимостей в различных продуктах Microsoft, 112 из которых использовались вымогательскими группировками. Представители CISA и Microsoft на момент публикации не ответили на запрос о деталях текущих атак.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.