Contexto técnico: CVE-2026-33824 es una vulnerabilidad crítica de tipo double free (CWE-415) identificada en el componente Microsoft Internet Key Exchange (IKE) Service Extensions, responsable de la negociación y gestión de claves criptográficas en conexiones VPN y comunicaciones IPsec en entornos Windows. El protocolo IKE opera típicamente sobre UDP/500 y UDP/4500, siendo expuesto frecuentemente en perímetros de red corporativos y entornos de acceso remoto.
Mecanismo del exploit: Una vulnerabilidad double free ocurre cuando una región de memoria previamente liberada (free()) es liberada una segunda vez, corrompiendo las estructuras internas del heap del proceso. En el contexto de IKE Service Extensions, un atacante remoto puede enviar paquetes IKEv1/IKEv2 especialmente manipulados que desencadenen este doble libera sin requerir autenticación previa. La corrupción del heap resultante puede ser explotada para redirigir el flujo de ejecución hacia shellcode arbitrario, logrando ejecución remota de código con los privilegios del servicio afectado (típicamente SYSTEM en implementaciones Windows). La superficie de ataque es la interfaz de red expuesta al servicio IKE, lo que amplifica considerablemente el riesgo en entornos con servicios VPN accesibles desde Internet.
Impacto potencial: La explotación exitosa permite a un atacante no autenticado ejecutar código arbitrario con privilegios elevados en el sistema víctima, comprometiendo completamente la confidencialidad, integridad y disponibilidad del activo. Dado que el servicio IKE suele ejecutarse con privilegios de SYSTEM, el compromiso puede extenderse lateralmente hacia otros sistemas de la red corporativa. La CISA ha incluido esta vulnerabilidad en su catálogo Known Exploited Vulnerabilities (KEV), confirmando explotación activa en entornos reales. El vector de ataque de red sin autenticación requerida y la puntuación CVSS de 9.8 (CRÍTICA) la sitúan como una amenaza de máxima prioridad.
Clasificación CVSS: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H — Acceso de red, baja complejidad, sin privilegios previos, sin interacción del usuario.