微软Windows IKE漏洞已被确认实际利用
IT时代网8月23日消息,美国网络安全和基础设施安全局本月18日把一个存在于Windows IKE服务扩展组件里的严重远程代码执行漏洞,正式纳入“已知被利用漏洞”目录,并确认它已经在真实攻击中遭到利用。这个漏洞的编号为CVE-2026-33824。
它的危险在于攻击者完全不需要通过身份验证。只要向开启了IKEv2的Windows设备发送一段精心构造的数据包,就能在那些没装安全更新的机器上执行任意代码。攻击流量主要走UDP 500和UDP 4500这两个端口——它们本就用于IKE通信,因此对外暴露相关服务的设备很容易成为目标。
微软其实早在今年4月14日的安全更新里就修好了它。那一轮更新一共修补了165个新披露的漏洞,CVE-2026-33824是其中被评为“严重”等级的8个之一,问题出在Windows IKE Extension组件,属于一种被称为“双重释放”的内存错误。IKE本身负责IPsec通信里的密钥交换和安全关联建立,这个扩展组件还额外提供基于加密生成地址的身份验证、拒绝服务防护等能力。
该漏洞的CVSS v3.1评分达到9.8(严重),攻击复杂度低,既不需要权限也不需要用户交互,所以被认为具备蠕虫式传播特性——攻击者能在IKEEXT服务上下文中直接拿到远程代码执行。
受影响的范围覆盖所有没安装2026年4月安全更新的Windows版本,包括Windows Server 2016、2019、2022、2022 23H2和2025,以及Windows 10(1607至22H2)和Windows 11(23H2至26H1)。对于暂时没法打补丁的系统,微软建议在不使用IKE的设备上直接阻断来自外部的UDP 500和4500流量;确实要用IKE的,则通过防火墙把入站连接限制到已知对端地址。
这类漏洞被实际利用的情况这段时间并不少见。一个此前在4月被列入利用目录的Windows Task Host高危漏洞,已经被勒索软件团伙用于真实攻击;上周,安全局还警告攻击者开始利用Microsoft SharePoint远程代码执行漏洞发动勒索。自2021年11月相关记录建立以来,该机构已将385个微软产品漏洞列入实际利用目录,其中112个后来也被勒索软件组织拿去用过。

注:本文综合自IT之家等,文中包含AI辅助创作的内容。