Vulnerabilidad crítica de ejecución remota de código en la extensión IKE de Windows ya está siendo explotada activamente

La Agencia de Seguridad de Infraestructura y Ciberseguridad de los Estados Unidos (CISA) ha emitido una alerta sobre la explotación activa de una vulnerabilidad crítica de ejecución remota de código (RCE) en el componente de extensiones del servicio de Intercambio de Claves de Internet (IKE) de Windows, conocido como MS-IKEE. Este conjunto de capacidades adicionales implementado por Microsoft incluye autenticación mediante direcciones generadas criptográficamente (CGA), protección contra denegación de servicio y una interoperabilidad más sencilla con pares que no son compatibles con IPsec.

La vulnerabilidad, identificada como CVE-2026-33824, afecta a todas las versiones compatibles de Windows 10, Windows 11 y Windows Server. Permite que atacantes sin privilegios logren ejecución de código enviando paquetes maliciosamente diseñados a sistemas Windows sin parchear a través de los puertos UDP 500 o 4500. Microsoft describe la falla como un 'doble liberación' (double free) en la extensión IKE de Windows, que posibilita a un atacante no autorizado ejecutar código en la red mediante el envío de paquetes especialmente manipulados a una máquina con IKE versión 2 habilitado.

Como medida mitigatoria, Microsoft recomienda a los equipos de seguridad que no puedan aplicar inmediatamente la actualización de seguridad CVE-2026-33824 que bloqueen el tráfico entrante a través de los puertos UDP 500 y 4500 en sistemas que no utilicen IKE, o que configuren reglas de firewall para permitir el tráfico entrante únicamente desde direcciones de pares conocidas cuando se utilice IKE.

Explotación activa en entornos reales

Aunque Microsoft aún no ha actualizado su aviso para marcarla como explotada, CISA ha añadido la falla a su catálogo de vulnerabilidades explotadas activamente y ha ordenado a las agencias de la Rama Ejecutiva Civil Federal (FCEB) de EE. UU. que aseguren sus dispositivos en un plazo de tres días, conforme a la Directiva Operativa Vinculante 26-04. La agencia advirtió que 'este tipo de vulnerabilidad es un vector de ataque frecuente para actores cibernéticos maliciosos y representa riesgos significativos para la empresa federal'. Además, aunque la directiva aplica solo a agencias gubernamentales, CISA instó a todos los defensores de redes a priorizar el parcheo de CVE-2026-33824 para bloquear los ataques en curso.

El viernes, CISA también confirmó que una vulnerabilidad de alta severidad en Windows Task Host, marcada como explotada activamente en abril, ahora también está siendo utilizada en ataques de ransomware. La semana pasada, advirtió que operaciones de ransomware han comenzado a usar una vulnerabilidad RCE de Microsoft SharePoint en ataques, después de confirmar la explotación en la naturaleza a principios de julio. Desde noviembre de 2021, CISA ha etiquetado 385 vulnerabilidades explotadas activamente en diversos productos de Microsoft, 112 de las cuales también fueron explotadas por bandas de ransomware.

CISA y los portavoces de Microsoft aún no han respondido después de que BleepingComputer se pusiera en contacto para obtener más información sobre los ataques que están apuntando activamente a la vulnerabilidad CVE-2026-33824.

Una vez que los atacantes tienen credenciales válidas, solo se bloquea el 37% de sus acciones

Las puntuaciones generales de prevención pueden ocultar lo que sucede después del acceso inicial. Una vez que los atacantes utilizan credenciales válidas, la prevención cae drásticamente. El Blue Report 2026 mide las defensas técnica por técnica a lo largo de 338 millones de simulaciones ejecutadas en entornos de producción de clientes.

image
image
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *