CIBERPLANETA_
🔴 SEVERIDAD CRÍTICA 18 Ago 2026 18:56

Alerta de Seguridad: Vulnerabilidad Double Free en Microsoft Internet Key Exchange (IKE) Service Extensions con RCE Remoto (CVE-2026-33824)

Alerta de Seguridad: Vulnerabilidad Double Free en Microsoft Internet Key Exchange (IKE) Service Extensions con RCE Remoto (CVE-2026-33824)

CVE-2026-33824 (CVSS 9.8): Double free en Microsoft IKE Service Extensions permite RCE remoto sin autenticación. Explotación activa confirmada. Parchear antes del 2026-08-21.

Contexto técnico: CVE-2026-33824 es una vulnerabilidad crítica de tipo double free (CWE-415) identificada en el componente Microsoft Internet Key Exchange (IKE) Service Extensions, responsable de la negociación y gestión de claves criptográficas en conexiones VPN y comunicaciones IPsec en entornos Windows. El protocolo IKE opera típicamente sobre UDP/500 y UDP/4500, siendo expuesto frecuentemente en perímetros de red corporativos y entornos de acceso remoto.

Mecanismo del exploit: Una vulnerabilidad double free ocurre cuando una región de memoria previamente liberada (free()) es liberada una segunda vez, corrompiendo las estructuras internas del heap del proceso. En el contexto de IKE Service Extensions, un atacante remoto puede enviar paquetes IKEv1/IKEv2 especialmente manipulados que desencadenen este doble libera sin requerir autenticación previa. La corrupción del heap resultante puede ser explotada para redirigir el flujo de ejecución hacia shellcode arbitrario, logrando ejecución remota de código con los privilegios del servicio afectado (típicamente SYSTEM en implementaciones Windows). La superficie de ataque es la interfaz de red expuesta al servicio IKE, lo que amplifica considerablemente el riesgo en entornos con servicios VPN accesibles desde Internet.

Impacto potencial: La explotación exitosa permite a un atacante no autenticado ejecutar código arbitrario con privilegios elevados en el sistema víctima, comprometiendo completamente la confidencialidad, integridad y disponibilidad del activo. Dado que el servicio IKE suele ejecutarse con privilegios de SYSTEM, el compromiso puede extenderse lateralmente hacia otros sistemas de la red corporativa. La CISA ha incluido esta vulnerabilidad en su catálogo Known Exploited Vulnerabilities (KEV), confirmando explotación activa en entornos reales. El vector de ataque de red sin autenticación requerida y la puntuación CVSS de 9.8 (CRÍTICA) la sitúan como una amenaza de máxima prioridad.

Clasificación CVSS: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H — Acceso de red, baja complejidad, sin privilegios previos, sin interacción del usuario.

RCE (Ejecución Remota de Código) sin autenticación. Vector de red (AV:N) sobre UDP/500 y UDP/4500 mediante paquetes IKEv1/IKEv2 maliciosos que desencadenan una corrupción de heap por doble liberación de memoria (CWE-415), permitiendo control del flujo de ejecución con privilegios SYSTEM. No requiere interacción del usuario ni credenciales previas. Complejidad de ataque baja (AC:L). Superficie de exposición crítica en entornos con VPN/IPsec accesibles desde Internet.

CVEs (1)
CVE-2026-33824
  • Aplicar parches del fabricante de forma inmediata: Consultar y aplicar las actualizaciones de seguridad publicadas por Microsoft para CVE-2026-33824 disponibles en el Microsoft Security Response Center (MSRC): https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2026-33824. La fecha límite FCEB establecida por CISA es el 21 de agosto de 2026.
  • Cumplimiento con BOD 26-04: Las agencias federales deben seguir estrictamente las directivas de parcheo prioritario conforme a la BOD 26-04 de CISA, evaluando la exposición a Internet de cada activo afectado y aplicando las guías de triage forense disponibles.
  • Restricción de acceso al servicio IKE: Como medida de mitigación temporal, restringir el acceso a los puertos UDP/500 y UDP/4500 únicamente a rangos de IP de confianza mediante reglas de firewall perimetral y segmentación de red. Bloquear el acceso desde Internet a estos puertos si no es estrictamente necesario.
  • Deshabilitar el servicio si no es requerido: Si el servicio IKE/IPsec no es operacionalmente necesario, considerar su deshabilitación temporal hasta la aplicación del parche correspondiente.
  • Monitoreo y detección: Implementar reglas de detección en SIEM/IDS/IPS para identificar tráfico IKE anómalo o patrones de paquetes malformados sobre UDP/500 y UDP/4500. Revisar logs de eventos del sistema Windows relacionados con el servicio IKE y crashes inesperados del proceso.
  • Inventario de activos expuestos: Identificar todos los sistemas con el servicio IKE expuesto a redes no confiables, priorizando aquellos con acceso desde Internet, y aplicar los parches en orden de criticidad de exposición.
  • Discontinuación del producto: Si las mitigaciones no están disponibles o no pueden aplicarse, CISA recomienda discontinuar el uso del producto afectado según las directrices de la BOD 26-04.
  • Triage forense: En caso de sospecha de explotación previa, aplicar los procedimientos de triage forense establecidos en la guía de implementación de BOD 26-04 antes de proceder con la remediación.
[INFO] CVE-2026-59310: Path Traversal Crítico en VMware vCenter de Broadcom Permite Ejecución Remota de Código  ·  [INFO] CVE-2026-55040: Vulnerabilidad Crítica de Autenticación Débil en Microsoft SharePoint Activamente Explotada  ·  [INFO] CVE-2026-33824: Vulnerabilidad crítica de doble liberación en Microsoft IKE permite ejecución remota de código  ·  [INFO] CVE-2025-62593: Vulnerabilidad de Inyección de Código en Ray-Project Ray con Explotación Activa  ·  [INFO] CVE-2026-20349: Vulnerabilidad Crítica de Heap Inspection en Cisco ASA y FTD Explotada Activamente  ·  [INFO] CVE-2026-59310: Path Traversal Crítico en VMware vCenter de Broadcom Permite Ejecución Remota de Código  ·  [INFO] CVE-2026-55040: Vulnerabilidad Crítica de Autenticación Débil en Microsoft SharePoint Activamente Explotada  ·  [INFO] CVE-2026-33824: Vulnerabilidad crítica de doble liberación en Microsoft IKE permite ejecución remota de código  ·  [INFO] CVE-2025-62593: Vulnerabilidad de Inyección de Código en Ray-Project Ray con Explotación Activa  ·  [INFO] CVE-2026-20349: Vulnerabilidad Crítica de Heap Inspection en Cisco ASA y FTD Explotada Activamente  ·