CISA تؤكد هجمات نشطة على ثغرة IKE حرجة في ويندوز، وتمنح الوكالات ثلاثة أيام للتصحيح

تُستغَل بنشاط في الواقع ثغرة حرجة لتنفيذ تعليمات برمجية عن بُعد في امتدادات خدمة تبادل المفاتيح عبر الإنترنت (IKE) في ويندوز، وفقاً لوكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA). أضافت الوكالة الثغرة، المُتتبَّعة تحت معرف CVE-2026-33824، إلى كتالوج الثغرات المعروفة المستغَلة في 18 أغسطس، مانحةً الوكالات الفيدرالية المدنية الأمريكية ثلاثة أيام فقط — حتى 21 أغسطس — لتطبيق إجراءات التخفيف بموجب التوجيه التشغيلي الملزم 26-04.
تؤثر الثغرة على كل إصدار مدعوم حالياً من Windows 10 وWindows 11 وWindows Server، ما يجعلها واحدة من أوسع ثغرات ويندوز تأثيراً المُفصَح عنها هذا العام.
كيف يعمل الهجوم
CVE-2026-33824 هي خلل تلف ذاكرة من نوع double-free في امتدادات خدمة IKE (MS-IKEE)، المكوّن الذي يستخدمه ويندوز للتفاوض بشأن اتصالات VPN من نوع IPsec. يستطيع مهاجم غير مُصادَق عليه إرسال حزم مُصمَّمة خصيصاً إلى منفذي UDP 500 أو 4500 — المنافذ القياسية التي يستخدمها IKE للتفاوض بشأن VPN — لتفعيل حالة double-free وتنفيذ تعليمات برمجية عشوائية بصلاحيات الخدمة المتأثرة. لا تُشترط بيانات اعتماد أو تفاعل مستخدم، والثغرة قابلة للاستغلال عن بُعد عبر الشبكة.
من وراء الهجمات
وفقاً لباحثين أمنيين، كان الاستغلال حتى الآن محدوداً ومستهدفاً وليس مسحاً واسع النطاق. رصدت وحدة 42 التابعة لـPalo Alto Networks جهة تهديد ناطقة بالصينية ترسل يدوياً استدعاءات reverse-shell إلى ثلاث نقاط نهاية IKE VPN باستخدام هذا الاستغلال — نمط يتوافق مع اختراق متعمد ومباشر بدلاً من هجمات آلية انتهازية. والجدير بالذكر أن مايكروسوفت لم تُحدِّث استشارتها الخاصة لتعكس الاستغلال النشط في الوقت الذي أضافت فيه CISA الثغرة إلى كتالوجها — فجوة غير معتادة بين معلومات التهديد الخاصة بالمورد والحكومة.
ما يجب على المسؤولين فعله الآن
توجيهات CISA مباشرة: طبّق تحديث الأمان من مايكروسوفت فوراً. بالنسبة للأنظمة التي لا تستخدم اتصال VPN القائم على IKE، يجب على المسؤولين حظر منفذي UDP 500 و4500 الواردين بالكامل. حيث يكون IKE مطلوباً — لشبكات VPN من موقع إلى موقع أو للوصول عن بُعد — يجب تشديد قواعد جدار الحماية لقبول الترافيك فقط من عناوين نظير معروفة وموثوقة بدلاً من ترك المنافذ مفتوحة للإنترنت.
بما أن أي نظام ويندوز يُعرِّض IKE لشبكات غير موثوقة يُعدّ هدفاً قابلاً للاستغلال، فإن التعرض لا يقتصر على الوكالات الفيدرالية — فالإلحاح ذاته الذي يستغرق ثلاثة أيام والذي يتضمنه توجيه CISA ينطبق على أي مؤسسة تُشغِّل بوابات VPN على إصدارات ويندوز المتأثرة.
جزء من دورة تصحيح أكثر ازدحاماً من المعتاد
يأتي هذا الإفصاح بعد يوم الثلاثاء للتصحيحات لشهر أغسطس 2026 من مايكروسوفت، الذي أصلح نحو 400 ثغرة بما فيها عدة ثغرات يوم صفر — ويأتي في نفس الأسبوع الذي كشف فيه باحثون أمنيون بشكل منفصل عن تجاوز لتصعيد الامتيازات في Defender يُعرف باسم ShieldBreak. يُبرز تكتل أخطاء ويندوز الحرجة والمُستغَلة فعلياً هذا الشهر سبب وجود كتالوج الثغرات المعروفة المستغَلة لدى CISA: أولوية التصحيح أهم من حجم التصحيح عندما تظهر عدة مشكلات حرجة في نفس النافذة الزمنية.
وفقاً لما ذكرته BleepingComputer، أُضيفت CVE-2026-33824 إلى كتالوج CISA في 18 أغسطس 2026، مع إلزام الإصلاح الفيدرالي بحلول 21 أغسطس.
وردت في الأصل عن BleepingComputer. اقرأ المقال الأصلي لمزيد من التفاصيل.
عرض المصدر الأصلي