Podatność typu double free w rozszerzeniu Windows IKE (Internet Key Exchange) pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie dowolnego kodu. Ze względu na brak wymagań dotyczących uwierzytelnienia i interakcji użytkownika stanowi poważne zagrożenie dla systemów sieciowych.
▸ Pokaż oryginał (EN)
Double free in Windows IKE Extension allows an unauthorized attacker to execute code over a network.
Błąd klasy double free (CWE-415) polega na dwukrotnym zwolnieniu tego samego obszaru pamięci przez podatny komponent. Atakujący może wysłać specjalnie spreparowane pakiety sieciowe do usługi IKE Extension, wywołując uszkodzenie sterty (heap corruption). Pozwala to na przejęcie kontroli nad przepływem wykonania procesu i uruchomienie dowolnego kodu w kontekście podatnej usługi, bez konieczności posiadania jakichkolwiek uprawnień ani interakcji ze strony użytkownika.
Nieuwierzytelniony atakujący sieciowy może zdalnie wykonać dowolny kod na podatnym systemie, co może prowadzić do pełnego przejęcia kontroli nad systemem, ujawnienia poufnych danych lub zakłócenia jego dostępności.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-33824). Dodatkowo zaleca się ograniczenie dostępu sieciowego do usług IKE (porty UDP 500 i 4500) wyłącznie do zaufanych hostów za pomocą reguł firewall, jako środek tymczasowy do czasu wdrożenia patcha.
Microsoft Windows 10 22H2, Microsoft Windows 11 23H2, Microsoft Windows 11 26H1, Microsoft Windows Server 2022, Microsoft Windows Server 2022 23H2
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMicrosoft Windows 10 1607
OSMicrosoft< 10.0.14393.9060Microsoft Windows 10 1809
OSMicrosoft< 10.0.17763.8644Microsoft Windows 10 21h2
OSMicrosoft< 10.0.19044.7184Microsoft Windows 10 22h2
OSMicrosoft< 10.0.19045.7184Microsoft Windows 11 23h2
OSMicrosoft< 10.0.22631.6936Microsoft Windows 11 24h2
OSMicrosoft< 10.0.26100.8246Microsoft Windows 11 25h2
OSMicrosoft< 10.0.26200.8246Microsoft Windows 11 26h1
OSMicrosoft< 10.0.28000.1836Microsoft Windows Server 2016
OSMicrosoft< 10.0.14393.9060Microsoft Windows Server 2019
OSMicrosoft< 10.0.17763.8644Microsoft Windows Server 2022
OSMicrosoft< 10.0.20348.5020Microsoft Windows Server 2022 23h2
OSMicrosoft< 10.0.25398.2274Microsoft Windows Server 2025
OSMicrosoft< 10.0.26100.32690
CISA KEV — szczegółyi
- Dostawcai
- Microsoft ↗
- Produkti
- Internet Key Exchange (IKE) Service Extensions
- Data dodania do KEVi
- 18 sierpnia 2026
- Termin remediation (USA)i
- 21 sierpnia 2026(po terminie)
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
oryginał ENMicrosoft Internet Key Exchange (IKE) Service Extensions contains a double free vulnerability that could enable remote code execution.
oryginał ENPowiązane podatności
RCE w Windows Server Update Service (WSUS) — deserializacja danych
RCE w Hyper-V RemoteFX vGPU — błąd walidacji wejścia od gościa
RCE w Windows DNS Server — krytyczna podatność SIGRed (CVSS 10.0)
RCE w Microsoft .NET Framework — nieprawidłowa walidacja danych wejściowych
RCE w Windows Search — przejęcie kontroli nad systemem