CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2026-33824

Double free w Windows IKE Extension umożliwia zdalne wykonanie kodu

CVSS 9.8v3.1pub. 2026-04-14upd. 2026-08-18

Podatność typu double free w rozszerzeniu Windows IKE (Internet Key Exchange) pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie dowolnego kodu. Ze względu na brak wymagań dotyczących uwierzytelnienia i interakcji użytkownika stanowi poważne zagrożenie dla systemów sieciowych.

Pokaż oryginał (EN)

Double free in Windows IKE Extension allows an unauthorized attacker to execute code over a network.

🤖 Analiza AI
Jak działa

Błąd klasy double free (CWE-415) polega na dwukrotnym zwolnieniu tego samego obszaru pamięci przez podatny komponent. Atakujący może wysłać specjalnie spreparowane pakiety sieciowe do usługi IKE Extension, wywołując uszkodzenie sterty (heap corruption). Pozwala to na przejęcie kontroli nad przepływem wykonania procesu i uruchomienie dowolnego kodu w kontekście podatnej usługi, bez konieczności posiadania jakichkolwiek uprawnień ani interakcji ze strony użytkownika.

Skutki

Nieuwierzytelniony atakujący sieciowy może zdalnie wykonać dowolny kod na podatnym systemie, co może prowadzić do pełnego przejęcia kontroli nad systemem, ujawnienia poufnych danych lub zakłócenia jego dostępności.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-33824). Dodatkowo zaleca się ograniczenie dostępu sieciowego do usług IKE (porty UDP 500 i 4500) wyłącznie do zaufanych hostów za pomocą reguł firewall, jako środek tymczasowy do czasu wdrożenia patcha.

Kogo dotyczy

Microsoft Windows 10 22H2, Microsoft Windows 11 23H2, Microsoft Windows 11 26H1, Microsoft Windows Server 2022, Microsoft Windows Server 2022 23H2

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Microsoft Windows 10 1607

    OS
    Microsoft
    < 10.0.14393.9060
  • Microsoft Windows 10 1809

    OS
    Microsoft
    < 10.0.17763.8644
  • Microsoft Windows 10 21h2

    OS
    Microsoft
    < 10.0.19044.7184
  • Microsoft Windows 10 22h2

    OS
    Microsoft
    < 10.0.19045.7184
  • Microsoft Windows 11 23h2

    OS
    Microsoft
    < 10.0.22631.6936
  • Microsoft Windows 11 24h2

    OS
    Microsoft
    < 10.0.26100.8246
  • Microsoft Windows 11 25h2

    OS
    Microsoft
    < 10.0.26200.8246
  • Microsoft Windows 11 26h1

    OS
    Microsoft
    < 10.0.28000.1836
  • Microsoft Windows Server 2016

    OS
    Microsoft
    < 10.0.14393.9060
  • Microsoft Windows Server 2019

    OS
    Microsoft
    < 10.0.17763.8644
  • Microsoft Windows Server 2022

    OS
    Microsoft
    < 10.0.20348.5020
  • Microsoft Windows Server 2022 23h2

    OS
    Microsoft
    < 10.0.25398.2274
  • Microsoft Windows Server 2025

    OS
    Microsoft
    < 10.0.26100.32690

CISA KEV — szczegółyi

Dostawcai
Microsoft
Produkti
Internet Key Exchange (IKE) Service Extensions
Data dodania do KEVi
18 sierpnia 2026
Termin remediation (USA)i
21 sierpnia 2026(po terminie)
Wymagana akcja (CISA)i

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

oryginał EN
Opis CISAi

Microsoft Internet Key Exchange (IKE) Service Extensions contains a double free vulnerability that could enable remote code execution.

oryginał EN
🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 21 sierpnia 2026
CWE
Referencje

Powiązane podatności

CVE-2025-59287CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Windows Server Update Service (WSUS) — deserializacja danych

CVE-2020-1040CRITICAL9.0⚠ KEVPL ✓ten sam produkt

RCE w Hyper-V RemoteFX vGPU — błąd walidacji wejścia od gościa

CVE-2020-1350CRITICAL10.0⚠ KEVPL ✓ten sam produkt

RCE w Windows DNS Server — krytyczna podatność SIGRed (CVSS 10.0)

CVE-2020-0646CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Microsoft .NET Framework — nieprawidłowa walidacja danych wejściowych

CVE-2017-8543CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Windows Search — przejęcie kontroli nad systemem