IT之家 8 月 22 日消息,美国网络安全和基础设施安全局(CISA)于 8 月 18 日将 Windows Internet Key Exchange(IKE)服务扩展组件中的一个严重远程代码执行漏洞纳入其已知被利用漏洞目录(KEV),并确认该漏洞已被积极利用。
该漏洞编号为 CVE-2026-33824,攻击者无需身份验证即可通过网络发送特制数据包,在未安装安全更新的 Windows 设备上执行代码。
好消息是,微软在 4 月 14 日发布的安全更新中已经修复这一漏洞。当时微软共修复了 165 个新披露的漏洞,CVE-2026-33824 是其中 8 个被评为“严重”等级的漏洞之一。

该漏洞存在于 Windows IKE Extension 组件中。IKE 用于 IPsec 通信中的密钥交换和安全关联建立,Windows IKE Extension 则提供包括基于加密生成地址的身份验证、拒绝服务防护以及与非 IPsec 设备互操作等额外功能。
微软将 CVE-2026-33824 描述为 Windows IKE Extension 中的“双重释放”(double free)漏洞。攻击者无需获得系统权限,只需向启用了 IKEv2 的 Windows 设备发送经过特殊构造的数据包,就可能触发远程代码执行。攻击流量主要通过 UDP 500 和 UDP 4500 端口进入。由于这些端口用于 IKE 通信,因此暴露相关服务的设备可能成为攻击目标。微软在 2026 年 4 月修复该漏洞时已经建议用户及时安装安全更新。
该漏洞的 CVSS v3.1 评分为 9.8(严重),攻击复杂度低,无需任何权限或用户交互。攻击者可在 IKEEXT 服务的上下文中实现远程代码执行。由于无需认证且可通过网络直接触达,该漏洞被认为具有蠕虫特性。
IT之家注:受影响系统涵盖所有未安装 2026 年 4 月安全更新的 Windows 版本,包括 Windows Server 2016/2019/2022/2022 23H2/2025,以及 Windows 10(1607 至 22H2)和 Windows 11(23H2 至 26H1)。
对于暂时无法安装更新的系统,微软建议在不使用 IKE 的设备上阻止来自外部的 UDP 500 和 UDP 4500 流量。如果设备确实需要使用 IKE,则可以通过防火墙限制入站连接,仅允许来自已知对端地址的流量。
CISA 表示,此类漏洞经常被恶意网络攻击者利用,并可能对联邦网络环境构成重大风险。虽然 BOD 26-04 的强制要求仅适用于美国联邦民事行政部门,但 CISA 同时呼吁所有网络防御人员优先修复 CVE-2026-33824,以阻止当前正在进行的攻击。
CISA 近期还连续披露了其他微软产品漏洞遭到实际利用的情况。其中,一个此前在 4 月被列入已遭利用目录的高危 Windows Task Host 漏洞已经被勒索软件攻击者用于实际攻击。上周,CISA 还警告称,攻击者已经开始利用 Microsoft SharePoint 远程代码执行漏洞实施勒索软件攻击。CISA 此前在 7 月初确认该 SharePoint 漏洞已经遭到利用。
自 2021 年 11 月开始建立相关记录以来,CISA 已经将 385 个微软产品漏洞列入已遭实际利用漏洞目录,其中 112 个漏洞后来也被勒索软件组织用于攻击。