سوءاستفاده مهاجمان از آسیبپذیری RCE در Windows IKE Extension
آژانس امنیت سایبری و زیرساخت ایالات متحده (CISA) هشدار داده است که مهاجمان در حال سوءاستفاده از یک آسیبپذیری با شدت بحرانی در مؤلفه Windows Internet Key Exchange (IKE) Service Extensions هستند. این آسیبپذیری امکان اجرای کد از راه دور یا Remote Code Execution (RCE) را فراهم میکند.
این مؤلفه که با نام MS-IKEE نیز شناخته میشود، مجموعهای از قابلیتهای اضافی است که Microsoft به پروتکل IKE اضافه کرده است. از جمله این قابلیتها میتوان به احراز هویت با استفاده از Cryptographically Generated Addresses (CGAs)، مکانیزمهای محافظت در برابر حملات Denial-of-Service و همچنین سازگاری سادهتر با سیستمهایی که از Internet Protocol Security یا IPsec پشتیبانی نمیکنند، اشاره کرد.
این آسیبپذیری با شناسه CVE-2026-33824 ردیابی میشود و تمام نسخههای پشتیبانیشده Windows 10، Windows 11 و Windows Server را تحت تأثیر قرار میدهد. مهاجمان بدون نیاز به داشتن سطح دسترسی خاص میتوانند با ارسال Packetهای مخرب و دستکاریشده به سیستمهای Windows که هنوز بهروزرسانی نشدهاند، از طریق پورتهای UDP 500 و UDP 4500 به اجرای کد دست پیدا کنند.
Microsoft در اطلاعیه امنیتی مربوط به این آسیبپذیری که در جریان April 2026 Patch Tuesday منتشر شد، درباره CVE-2026-33824 اعلام کرده است:
«یک Double Free در Windows IKE Extension به مهاجم غیرمجاز اجازه میدهد از طریق شبکه کد اجرا کند.»
Microsoft در ادامه توضیح داده است که یک مهاجم احراز هویتنشده میتواند Packetهای ویژهای را برای یک سیستم Windows ارسال کند که Internet Key Exchange (IKE) Version 2 روی آن فعال است. در صورت موفقیت حمله، مهاجم میتواند از این آسیبپذیری برای اجرای کد از راه دور استفاده کند.
Microsoft همچنین به تیمهای امنیتی توصیه کرده است سازمانهایی که امکان نصب فوری بهروزرسانی امنیتی مربوط به CVE-2026-33824 را ندارند، در سیستمهایی که از IKE استفاده نمیکنند، ترافیک ورودی مربوط به پورتهای UDP 500 و UDP 4500 را مسدود کنند.
در محیطهایی که استفاده از IKE ضروری است نیز پیشنهاد شده است قوانین Firewall بهگونهای تنظیم شوند که ترافیک ورودی تنها از آدرسهای مشخص و مورد اعتماد Peerها پذیرفته شود.
CVE-2026-33824 در حملات واقعی مورد سوءاستفاده قرار گرفته است
اگرچه Microsoft هنوز اطلاعیه امنیتی مربوط به CVE-2026-33824 را بهروزرسانی نکرده تا صراحتاً اعلام کند این آسیبپذیری در حملات واقعی مورد سوءاستفاده قرار گرفته است، اما CISA این آسیبپذیری را به فهرست Known Exploited Vulnerabilities (KEV) اضافه کرده است.
CISA همچنین به سازمانهای U.S. Federal Civilian Executive Branch (FCEB) دستور داده است طبق الزامات Binding Operational Directive 26-04، حداکثر ظرف سه روز اقدامات لازم برای ایمنسازی سیستمهای خود را انجام دهند.
این نهاد امنیت سایبری آمریکا روز سهشنبه هشدار داد:
«این نوع آسیبپذیریها از بردارهای حمله متداول مورد استفاده مهاجمان سایبری مخرب هستند و خطر قابلتوجهی برای زیرساختهای سازمانی فدرال ایجاد میکنند.»
اگرچه الزامات BOD 26-04 تنها سازمانهای دولتی آمریکا را شامل میشود، CISA از تمام مدافعان شبکه خواسته است وصله امنیتی مربوط به CVE-2026-33824 را در اولویت قرار دهند تا از ادامه حملات جلوگیری شود.
افزایش سوءاستفاده از آسیبپذیریهای Windows
این نخستین بار نیست که CISA نسبت به سوءاستفاده عملی از آسیبپذیریهای Windows هشدار میدهد.
CISA روز جمعه تأیید کرد که یک آسیبپذیری با شدت بالا در Windows Task Host که در ماه آوریل بهعنوان یک آسیبپذیری مورد سوءاستفاده فعال شناسایی شده بود، اکنون در حملات گروههای Ransomware نیز مورد استفاده قرار میگیرد.
هفته گذشته نیز CISA هشدار داد که گروههای باجافزاری استفاده از یک آسیبپذیری Remote Code Execution در Microsoft SharePoint را در حملات خود آغاز کردهاند. این نهاد پیشتر در اوایل ماه ژوئیه سوءاستفاده واقعی از این آسیبپذیری را تأیید کرده بود.
بر اساس اطلاعات منتشرشده توسط CISA، از نوامبر ۲۰۲۱ تاکنون، ۳۸۵ آسیبپذیری مورد سوءاستفاده فعال در محصولات مختلف Microsoft در فهرست این سازمان قرار گرفتهاند. از میان این آسیبپذیریها، ۱۱۲ مورد نیز توسط گروههای باجافزاری مورد سوءاستفاده قرار گرفتهاند.
در حال حاضر، CISA و Microsoft هنوز درباره جزئیات حملات علیه CVE-2026-33824 اظهارنظر نکردهاند. سخنگویان هر دو سازمان پس از درخواست BleepingComputer برای ارائه اطلاعات بیشتر درباره حملات فعال علیه این آسیبپذیری، پاسخی ارائه نکردهاند.



