
米国サイバーセキュリティ・インフラセキュリティ庁(CISA)は、ハッカーがWindowsのInternet Key Exchange(IKE)サービス拡張コンポーネントに存在する「重大」レベルの遠隔コード実行(RCE)の脆弱性を悪用していると警告した。
MS-IKEEとしても知られるこのコンポーネントは、マイクロソフトがIKEプロトコルに追加した一連の機能であり、暗号的に生成されたアドレス(CGA)による認証、サービス拒否(DoS)攻撃への対策、およびIPsec(インターネットプロトコルセキュリティ)非対応のピアとの相互運用性の向上などが含まれている。
CVE-2026-33824として追跡されているこの このRCE脆弱性は、サポート対象のすべてのWindows 10、Windows 11、およびWindows Serverのリリースに影響を及ぼし、権限を持たない攻撃者が、UDPポート500または4500を介してパッチが適用されていないWindowsシステムに悪意を持って作成されたパケットを送信することで、コード実行を可能にしてしまいます。
「Windows IKE拡張機能におけるダブルフリーの脆弱性により、権限のない攻撃者がネットワーク経由でコードを実行できる」と、マイクロソフトは2026年4月の「パッチチューズデー」にこの脆弱性に対処した際に発行したアドバイザリで述べている。
「認証されていない攻撃者が、Internet Key Exchange(IKE)バージョン2が有効になっているWindowsマシンに特別に細工されたパケットを送信することで、リモートコード実行が可能になる恐れがあります。」
また、マイクロソフトは、CVE-2026-33824セキュリティ更新プログラムを直ちにインストールできないセキュリティチームに対し、IKEを使用していないシステムではUDPポート500および4500経由の着信トラフィックをブロックするか、IKEを使用している場合は既知のピアアドレスからの着信トラフィックのみを許可するようにファイアウォールルールを設定するよう勧告した。
現在、実環境で積極的に悪用されている
マイクロソフトは、この脆弱性が悪用されていることを明記するためにアドバイザリを更新していないものの、CISAはこの脆弱性を 「現在実際に悪用されている脆弱性」のカタログに 追加し、拘束力のある運用指令26-04に基づき、米国連邦文民行政機関(FCEB)に対し、3日以内にデバイスのセキュリティ対策を講じるよう命じた。
「この種の脆弱性は、悪意のあるサイバー攻撃者にとって頻繁に利用される攻撃ベクトルであり、連邦政府機関に重大なリスクをもたらす」と、同庁は火曜日にも警告した。
さらに、BOD 26-04は政府機関にのみ適用されるものの、CISAはすべてのネットワーク防御担当者に対し、進行中の攻撃を阻止するためにCVE-2026-33824のセキュリティ脆弱性へのパッチ適用を優先するよう強く求めた。
マイクロソフトの広報担当者は、CVE-2026-33824の脆弱性を標的とした攻撃に関する詳細情報の提供要請に対してまだ回答していないが、CISAの広報担当者は、同サイバーセキュリティ機関としてこれ以外に公表すべき情報はないと述べた。
金曜日、CISAはまた、4月に「積極的に悪用されている」と指摘された高深刻度のWindows Task Hostの脆弱性が、現在ランサムウェア攻撃でも悪用されていることを確認した。先週、同局は7月上旬に実環境での悪用が確認されたことを受け、ランサムウェア攻撃においてMicrosoft SharePointのRCE(リモートコード実行)脆弱性が利用され始めていると警告していた。
2021年11月以降、CISAはさまざまなMicrosoft製品において、385件の脆弱性が積極的に悪用されていると特定しており、そのうち112件はランサムウェア集団によっても悪用されていた。
出典:https://www.bleepingcomputer.com/news/security/cisa-critical-windows-ike-extension-flaw-now-exploited-in-attacks/




Comments