CISA حملات فعال روی آسیبپذیری بحرانی IKE ویندوز را تأیید کرد؛ سه روز فرصت برای وصله به سازمانها

یک آسیبپذیری بحرانی اجرای کد از راه دور در Windows Internet Key Exchange (IKE) Service Extensions بهطور فعال در حال بهرهبرداری است، به گفته آژانس امنیت سایبری و زیرساخت آمریکا (CISA). این آژانس آسیبپذیری با شناسه CVE-2026-33824 را در ۱۸ اوت به فهرست آسیبپذیریهای شناختهشده بهرهبرداریشده (KEV) اضافه کرد و به سازمانهای فدرال غیرنظامی آمریکا تنها سه روز — تا ۲۱ اوت — برای اعمال اقدامات کاهشی طبق دستورالعمل الزامآور عملیاتی ۲۶-۰۴ فرصت داد.
این آسیبپذیری تمام نسخههای پشتیبانیشده فعلی Windows 10، Windows 11 و Windows Server را تحت تأثیر قرار میدهد و آن را به یکی از گستردهترین آسیبپذیریهای افشاشده ویندوز در سال جاری تبدیل میکند.
حمله چگونه کار میکند
CVE-2026-33824 یک باگ خرابی حافظه از نوع double-free در IKE Service Extensions (MS-IKEE) است، مؤلفهای که ویندوز برای مذاکره اتصالات VPN از نوع IPsec استفاده میکند. یک مهاجم بدون احراز هویت میتواند بستههای بهویژه ساختهشدهای به پورتهای UDP شماره ۵۰۰ یا ۴۵۰۰ — پورتهای استاندارد مورد استفاده IKE برای مذاکره VPN — ارسال کند تا شرط double-free را فعال کرده و کد دلخواه را با امتیازات سرویس آسیبدیده اجرا کند. هیچ اعتبارنامه یا تعامل کاربری لازم نیست و این آسیبپذیری از راه دور و از طریق شبکه قابل بهرهبرداری است.
چه کسانی پشت این حملات هستند
بر اساس گزارش پژوهشگران امنیتی، بهرهبرداری تاکنون هدفمند و محدود بوده، نه اسکن انبوه. واحد ۴۲ شرکت Palo Alto Networks یک عامل تهدید چینیزبان را مشاهده کرد که بهصورت دستی callback های reverse-shell را به سه نقطه پایانی IKE VPN با استفاده از این اکسپلویت ارسال میکرد — الگویی که با نفوذ عمدی و دستی سازگارتر است تا حملات فرصتطلبانه خودکار. جالب توجه است که مایکروسافت در زمانی که CISA این آسیبپذیری را به فهرست خود اضافه کرد، هشدار خود را برای انعکاس بهرهبرداری فعال بهروز نکرده بود — شکافی غیرمعمول میان اطلاعات تهدید فروشنده و دولت.
مدیران اکنون چه باید بکنند
راهنمایی CISA مستقیم است: فوراً بهروزرسانی امنیتی مایکروسافت را اعمال کنید. برای سیستمهایی که از اتصال VPN مبتنی بر IKE استفاده نمیکنند، مدیران باید پورتهای ورودی UDP ۵۰۰ و ۴۵۰۰ را کاملاً مسدود کنند. در جایی که IKE لازم است — برای VPNهای سایتبهسایت یا دسترسی از راه دور — قوانین فایروال باید سختگیرانهتر شود تا فقط ترافیک از آدرسهای همتای شناختهشده و مورد اعتماد پذیرفته شود، نه اینکه پورتها بهطور کامل به اینترنت باز بمانند.
از آنجا که هر سیستم ویندوزی که IKE را به شبکههای نامعتبر در معرض قرار میدهد یک هدف قابل بهرهبرداری است، این خطر محدود به سازمانهای فدرال نیست — همان فوریت سهروزه که در دستورالعمل CISA ضمنی است، برای هر سازمانی که دروازههای VPN را روی نسخههای آسیبپذیر ویندوز اجرا میکند صدق میکند.
بخشی از یک چرخه وصله شلوغتر از حد معمول
این افشا پس از Patch Tuesday اوت ۲۰۲۶ مایکروسافت منتشر شد که تقریباً ۴۰۰ آسیبپذیری از جمله چند روز صفر را برطرف کرد — و در همان هفتهای رخ میدهد که پژوهشگران امنیتی جداگانه یک دور زدن ارتقای امتیاز Defender با نام ShieldBreak را افشا کردند. تجمع باگهای شدید و فعالانه بهرهبرداریشده ویندوز در این ماه اهمیت وجود فهرست آسیبپذیریهای شناختهشده بهرهبرداریشده CISA را برجسته میکند: اولویتبندی وصله مهمتر از حجم وصله است وقتی چند مسئله بحرانی همزمان ظاهر میشوند.
طبق گزارش BleepingComputer، CVE-2026-33824 در ۱۸ اوت ۲۰۲۶ به فهرست CISA اضافه شد و اصلاح فدرال تا ۲۱ اوت الزامی است.
در ابتدا توسط BleepingComputer گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.
مشاهدهٔ منبع اصلی