CISA حملات فعال روی آسیب‌پذیری بحرانی IKE ویندوز را تأیید کرد؛ سه روز فرصت برای وصله به سازمان‌ها

BleepingComputer
اشتراک‌گذاری:
CISA حملات فعال روی آسیب‌پذیری بحرانی IKE ویندوز را تأیید کرد؛ سه روز فرصت برای وصله به سازمان‌ها

یک آسیب‌پذیری بحرانی اجرای کد از راه دور در Windows Internet Key Exchange (IKE) Service Extensions به‌طور فعال در حال بهره‌برداری است، به گفته آژانس امنیت سایبری و زیرساخت آمریکا (CISA). این آژانس آسیب‌پذیری با شناسه CVE-2026-33824 را در ۱۸ اوت به فهرست آسیب‌پذیری‌های شناخته‌شده بهره‌برداری‌شده (KEV) اضافه کرد و به سازمان‌های فدرال غیرنظامی آمریکا تنها سه روز — تا ۲۱ اوت — برای اعمال اقدامات کاهشی طبق دستورالعمل الزام‌آور عملیاتی ۲۶-۰۴ فرصت داد.

این آسیب‌پذیری تمام نسخه‌های پشتیبانی‌شده فعلی Windows 10، Windows 11 و Windows Server را تحت تأثیر قرار می‌دهد و آن را به یکی از گسترده‌ترین آسیب‌پذیری‌های افشاشده ویندوز در سال جاری تبدیل می‌کند.

حمله چگونه کار می‌کند

CVE-2026-33824 یک باگ خرابی حافظه از نوع double-free در IKE Service Extensions (MS-IKEE) است، مؤلفه‌ای که ویندوز برای مذاکره اتصالات VPN از نوع IPsec استفاده می‌کند. یک مهاجم بدون احراز هویت می‌تواند بسته‌های به‌ویژه ساخته‌شده‌ای به پورت‌های UDP شماره ۵۰۰ یا ۴۵۰۰ — پورت‌های استاندارد مورد استفاده IKE برای مذاکره VPN — ارسال کند تا شرط double-free را فعال کرده و کد دلخواه را با امتیازات سرویس آسیب‌دیده اجرا کند. هیچ اعتبارنامه یا تعامل کاربری لازم نیست و این آسیب‌پذیری از راه دور و از طریق شبکه قابل بهره‌برداری است.

چه کسانی پشت این حملات هستند

بر اساس گزارش پژوهشگران امنیتی، بهره‌برداری تاکنون هدفمند و محدود بوده، نه اسکن انبوه. واحد ۴۲ شرکت Palo Alto Networks یک عامل تهدید چینی‌زبان را مشاهده کرد که به‌صورت دستی callback های reverse-shell را به سه نقطه پایانی IKE VPN با استفاده از این اکسپلویت ارسال می‌کرد — الگویی که با نفوذ عمدی و دستی سازگارتر است تا حملات فرصت‌طلبانه خودکار. جالب توجه است که مایکروسافت در زمانی که CISA این آسیب‌پذیری را به فهرست خود اضافه کرد، هشدار خود را برای انعکاس بهره‌برداری فعال به‌روز نکرده بود — شکافی غیرمعمول میان اطلاعات تهدید فروشنده و دولت.

مدیران اکنون چه باید بکنند

راهنمایی CISA مستقیم است: فوراً به‌روزرسانی امنیتی مایکروسافت را اعمال کنید. برای سیستم‌هایی که از اتصال VPN مبتنی بر IKE استفاده نمی‌کنند، مدیران باید پورت‌های ورودی UDP ۵۰۰ و ۴۵۰۰ را کاملاً مسدود کنند. در جایی که IKE لازم است — برای VPNهای سایت‌به‌سایت یا دسترسی از راه دور — قوانین فایروال باید سخت‌گیرانه‌تر شود تا فقط ترافیک از آدرس‌های همتای شناخته‌شده و مورد اعتماد پذیرفته شود، نه اینکه پورت‌ها به‌طور کامل به اینترنت باز بمانند.

از آنجا که هر سیستم ویندوزی که IKE را به شبکه‌های نامعتبر در معرض قرار می‌دهد یک هدف قابل بهره‌برداری است، این خطر محدود به سازمان‌های فدرال نیست — همان فوریت سه‌روزه که در دستورالعمل CISA ضمنی است، برای هر سازمانی که دروازه‌های VPN را روی نسخه‌های آسیب‌پذیر ویندوز اجرا می‌کند صدق می‌کند.

بخشی از یک چرخه وصله شلوغ‌تر از حد معمول

این افشا پس از Patch Tuesday اوت ۲۰۲۶ مایکروسافت منتشر شد که تقریباً ۴۰۰ آسیب‌پذیری از جمله چند روز صفر را برطرف کرد — و در همان هفته‌ای رخ می‌دهد که پژوهشگران امنیتی جداگانه یک دور زدن ارتقای امتیاز Defender با نام ShieldBreak را افشا کردند. تجمع باگ‌های شدید و فعالانه بهره‌برداری‌شده ویندوز در این ماه اهمیت وجود فهرست آسیب‌پذیری‌های شناخته‌شده بهره‌برداری‌شده CISA را برجسته می‌کند: اولویت‌بندی وصله مهم‌تر از حجم وصله است وقتی چند مسئله بحرانی هم‌زمان ظاهر می‌شوند.

طبق گزارش BleepingComputer، CVE-2026-33824 در ۱۸ اوت ۲۰۲۶ به فهرست CISA اضافه شد و اصلاح فدرال تا ۲۱ اوت الزامی است.

در ابتدا توسط BleepingComputer گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.

مشاهدهٔ منبع اصلی
اشتراک‌گذاری: