سوءاستفاده مهاجمان از آسیب‌پذیری RCE در Windows IKE Extension

آژانس امنیت سایبری و زیرساخت ایالات متحده (CISA) هشدار داده است که مهاجمان در حال سوءاستفاده از یک آسیب‌پذیری با شدت بحرانی در مؤلفه Windows Internet Key Exchange (IKE) Service Extensions هستند. این آسیب‌پذیری امکان اجرای کد از راه دور یا Remote Code Execution (RCE) را فراهم می‌کند.

این مؤلفه که با نام MS-IKEE نیز شناخته می‌شود، مجموعه‌ای از قابلیت‌های اضافی است که Microsoft به پروتکل IKE اضافه کرده است. از جمله این قابلیت‌ها می‌توان به احراز هویت با استفاده از Cryptographically Generated Addresses (CGAs)، مکانیزم‌های محافظت در برابر حملات Denial-of-Service و همچنین سازگاری ساده‌تر با سیستم‌هایی که از Internet Protocol Security یا IPsec پشتیبانی نمی‌کنند، اشاره کرد.

این آسیب‌پذیری با شناسه CVE-2026-33824 ردیابی می‌شود و تمام نسخه‌های پشتیبانی‌شده Windows 10، Windows 11 و Windows Server را تحت تأثیر قرار می‌دهد. مهاجمان بدون نیاز به داشتن سطح دسترسی خاص می‌توانند با ارسال Packetهای مخرب و دست‌کاری‌شده به سیستم‌های Windows که هنوز به‌روزرسانی نشده‌اند، از طریق پورت‌های UDP 500 و UDP 4500 به اجرای کد دست پیدا کنند.

Microsoft در اطلاعیه امنیتی مربوط به این آسیب‌پذیری که در جریان April 2026 Patch Tuesday منتشر شد، درباره CVE-2026-33824 اعلام کرده است:

«یک Double Free در Windows IKE Extension به مهاجم غیرمجاز اجازه می‌دهد از طریق شبکه کد اجرا کند.»

آکادمی لیان

Microsoft در ادامه توضیح داده است که یک مهاجم احراز هویت‌نشده می‌تواند Packetهای ویژه‌ای را برای یک سیستم Windows ارسال کند که Internet Key Exchange (IKE) Version 2 روی آن فعال است. در صورت موفقیت حمله، مهاجم می‌تواند از این آسیب‌پذیری برای اجرای کد از راه دور استفاده کند.

Microsoft همچنین به تیم‌های امنیتی توصیه کرده است سازمان‌هایی که امکان نصب فوری به‌روزرسانی امنیتی مربوط به CVE-2026-33824 را ندارند، در سیستم‌هایی که از IKE استفاده نمی‌کنند، ترافیک ورودی مربوط به پورت‌های UDP 500 و UDP 4500 را مسدود کنند.

در محیط‌هایی که استفاده از IKE ضروری است نیز پیشنهاد شده است قوانین Firewall به‌گونه‌ای تنظیم شوند که ترافیک ورودی تنها از آدرس‌های مشخص و مورد اعتماد Peerها پذیرفته شود.

CVE-2026-33824 در حملات واقعی مورد سوءاستفاده قرار گرفته است

اگرچه Microsoft هنوز اطلاعیه امنیتی مربوط به CVE-2026-33824 را به‌روزرسانی نکرده تا صراحتاً اعلام کند این آسیب‌پذیری در حملات واقعی مورد سوءاستفاده قرار گرفته است، اما CISA این آسیب‌پذیری را به فهرست Known Exploited Vulnerabilities (KEV) اضافه کرده است.

CISA همچنین به سازمان‌های U.S. Federal Civilian Executive Branch (FCEB) دستور داده است طبق الزامات Binding Operational Directive 26-04، حداکثر ظرف سه روز اقدامات لازم برای ایمن‌سازی سیستم‌های خود را انجام دهند.

این نهاد امنیت سایبری آمریکا روز سه‌شنبه هشدار داد:

«این نوع آسیب‌پذیری‌ها از بردارهای حمله متداول مورد استفاده مهاجمان سایبری مخرب هستند و خطر قابل‌توجهی برای زیرساخت‌های سازمانی فدرال ایجاد می‌کنند.»

اگرچه الزامات BOD 26-04 تنها سازمان‌های دولتی آمریکا را شامل می‌شود، CISA از تمام مدافعان شبکه خواسته است وصله امنیتی مربوط به CVE-2026-33824 را در اولویت قرار دهند تا از ادامه حملات جلوگیری شود.

افزایش سوءاستفاده از آسیب‌پذیری‌های Windows

این نخستین بار نیست که CISA نسبت به سوءاستفاده عملی از آسیب‌پذیری‌های Windows هشدار می‌دهد.

CISA روز جمعه تأیید کرد که یک آسیب‌پذیری با شدت بالا در Windows Task Host که در ماه آوریل به‌عنوان یک آسیب‌پذیری مورد سوءاستفاده فعال شناسایی شده بود، اکنون در حملات گروه‌های Ransomware نیز مورد استفاده قرار می‌گیرد.

هفته گذشته نیز CISA هشدار داد که گروه‌های باج‌افزاری استفاده از یک آسیب‌پذیری Remote Code Execution در Microsoft SharePoint را در حملات خود آغاز کرده‌اند. این نهاد پیش‌تر در اوایل ماه ژوئیه سوءاستفاده واقعی از این آسیب‌پذیری را تأیید کرده بود.

بر اساس اطلاعات منتشرشده توسط CISA، از نوامبر ۲۰۲۱ تاکنون، ۳۸۵ آسیب‌پذیری مورد سوءاستفاده فعال در محصولات مختلف Microsoft در فهرست این سازمان قرار گرفته‌اند. از میان این آسیب‌پذیری‌ها، ۱۱۲ مورد نیز توسط گروه‌های باج‌افزاری مورد سوءاستفاده قرار گرفته‌اند.

در حال حاضر، CISA و Microsoft هنوز درباره جزئیات حملات علیه CVE-2026-33824 اظهارنظر نکرده‌اند. سخنگویان هر دو سازمان پس از درخواست BleepingComputer برای ارائه اطلاعات بیشتر درباره حملات فعال علیه این آسیب‌پذیری، پاسخی ارائه نکرده‌اند.

آکادمی لیان

نوشته های مشابه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

دکمه بازگشت به بالا