La U.S. Cybersecurity and Infrastructure Security Agency (CISA) confirmó el 19 de agosto de 2026 que una vulnerabilidad crítica de ejecución remota de código (RCE) en el componente Windows Internet Key Exchange (IKE) Service Extensions está siendo explotada activamente. Identificada como CVE-2026-33824, afecta a todas las versiones compatibles de Windows 10, Windows 11 y Windows Server.
El fallo, también conocido como MS-IKEE, se encuentra en un conjunto de capacidades adicionales que Microsoft incorporó al protocolo IKE. Entre ellas figuran la autenticación mediante direcciones generadas criptográficamente (CGAs), la protección frente a ataques de denegación de servicio y una interoperabilidad más sencilla con dispositivos que no admiten Internet Protocol Security (IPsec).
CVE-2026-33824 permite que atacantes no autenticados y sin privilegios ejecuten código en sistemas Windows sin parchear mediante el envío de paquetes especialmente manipulados a través de los puertos UDP 500 o 4500. Microsoft describió el problema como un double free en Windows IKE Extension y señaló que un atacante podría enviar paquetes diseñados específicamente a una máquina Windows con IKE versión 2 habilitado, lo que podría facilitar la ejecución remota de código.
Microsoft corrigió la vulnerabilidad en su actualización de seguridad de abril de 2026, distribuida durante el Patch Tuesday. La compañía también recomendó a los equipos de seguridad que no puedan instalar de inmediato la actualización bloquear el tráfico entrante por los puertos UDP 500 y 4500 en los sistemas que no utilicen IKE. Cuando IKE sea necesario, aconsejó configurar reglas de firewall que permitan el tráfico entrante únicamente desde direcciones de pares conocidas.
Aunque Microsoft todavía no había actualizado su aviso para indicar que el fallo estaba siendo explotado, CISA añadió CVE-2026-33824 a su catálogo de vulnerabilidades explotadas activamente. La agencia ordenó a las entidades del U.S. Federal Civilian Executive Branch (FCEB) proteger sus dispositivos en un plazo de tres días, conforme a la Binding Operational Directive 26-04. CISA advirtió que este tipo de vulnerabilidad constituye un vector de ataque frecuente para actores maliciosos y supone riesgos significativos para el entorno federal.
La directiva BOD 26-04 se aplica a las agencias gubernamentales estadounidenses, pero CISA instó también a todos los defensores de redes a priorizar la instalación de la actualización de seguridad de CVE-2026-33824 para bloquear los ataques en curso. Al ser consultada sobre las intrusiones que estarían aprovechando la vulnerabilidad, la agencia indicó que no tenía información adicional que compartir. Microsoft, por su parte, reiteró que había corregido el problema en su actualización de abril de 2026 y recomendó a sus clientes aplicarla.
La compañía afirmó que los clientes que ya hayan instalado la actualización están protegidos y no necesitan realizar ninguna otra acción. CISA señaló además que, desde noviembre de 2021, ha incluido 385 vulnerabilidades explotadas activamente relacionadas con productos de Microsoft en su catálogo, 112 de ellas también utilizadas por grupos de ransomware. La agencia había advertido recientemente de la explotación con ransomware de una vulnerabilidad de Windows Task Host y del uso de un fallo RCE de Microsoft SharePoint en ataques.
Fuente: BleepingComputer.