美国网络安全与基础设施安全局(CISA)近日发出警告,黑客正在积极利用微软Windows Internet Key Exchange(IKE)服务扩展组件中的一个严重远程代码执行(RCE)漏洞。该漏洞编号为CVE-2026-33824,影响所有受支持的Windows 10、Windows 11及Windows Server版本。
MS-IKEE是微软为IKE协议添加的一组附加功能,包括通过加密生成地址(CGA)进行身份验证、拒绝服务保护,以及与不支持IPsec的对等方实现更简便的互操作性。攻击者无需任何权限,只需向未打补丁的Windows系统发送恶意构造的数据包,即可通过UDP端口500或4500实现代码执行。
漏洞细节与官方回应
微软在2026年4月的补丁星期二(Patch Tuesday)中修复了这一漏洞,并在公告中解释:“Windows IKE扩展中的双重释放(double free)漏洞,允许未经授权的攻击者通过网络执行代码。”微软进一步说明:“未经身份验证的攻击者可以向启用了IKE版本2的Windows机器发送特制数据包,从而实现远程代码执行。”
对于无法立即安装CVE-2026-33824安全更新的安全团队,微软建议在未使用IKE的系统上阻止通过UDP端口500和4500的入站流量,或配置防火墙规则,在使用IKE时仅允许来自已知对等地址的入站流量。
已被积极利用,CISA下达紧急指令
尽管微软尚未在其公告中标记该漏洞已被利用,但CISA已将其列入积极利用漏洞目录,并根据约束性操作指令26-04(BOD 26-04),要求美国联邦民事行政分支(FCEB)机构在三天内完成设备修复。CISA在周二同时警告:“此类漏洞是恶意网络行为者的常见攻击载体,对联邦企业构成重大风险。”
虽然BOD 26-04仅适用于政府机构,CISA仍敦促所有网络防御者优先修补CVE-2026-33824漏洞,以阻止正在进行的攻击。截至发稿,微软尚未回应关于针对该漏洞攻击活动的更多信息请求,CISA发言人则表示暂无更多内容可分享。
勒索软件攻击趋势加剧
值得注意的是,CISA在上周五还确认,4月被标记为积极利用的Windows任务主机高危漏洞,如今也被用于勒索软件攻击。上周,CISA在确认微软SharePoint RCE漏洞于7月初被野外利用后,也警告勒索软件运营者已开始利用该漏洞发起攻击。
自2021年11月以来,CISA已在各种微软产品中标记了385个被积极利用的漏洞,其中112个也被勒索软件团伙利用。这一数据反映出,针对微软生态系统的攻击面正在持续扩大,安全团队面临的修补压力与日俱增。
热门跟贴