CISA zařadila chybu CVE-2026-33824 v IKE službě Windows mezi aktivně zneužívané. Kritická RCE zranitelnost s CVSS 9,8 umožňuje útok z internetu bez přihlášení. Firmy by měly urychleně nasadit dubnové záplaty.
Americká agentura CISA zařadila zranitelnost CVE-2026-33824 ve Windows mezi chyby, které útočníci prokazatelně zneužívají. Jde o kritickou slabinu v rozšířeních služby Internet Key Exchange (IKE) s hodnocením závažnosti 9,8 z 10, která umožňuje vzdálené spuštění kódu bez přihlášení.
Podle bezpečnostního bulletinu Microsoftu se problém týká implementace IKE rozšíření ve Windows. Útočník může na zranitelné zařízení poslat speciálně upravený síťový provoz a přimět službu k chybné práci s pamětí typu double free. Následkem může být spuštění útočníkova kódu s právy systému.
IKE je součástí IPsec VPN a používá se pro navazování zabezpečených tunelů mezi počítači a servery. V praxi tak bývá aktivní na serverech a bránách, které jsou přímo vystavené internetu – typicky na VPN koncentrátorech nebo hraničních Windows serverech.
Slabina CVE-2026-33824 spadá do kategorie double free (CWE-415). Program uvolní stejný blok paměti dvakrát, což může vést k pádu služby, ale také k převzetí kontroly nad vykonáváním kódu. V tomto případě Microsoft hodnotí dopad jako vzdálené spuštění kódu (RCE) s maximální závažností „kritická“.
Při úspěšném zneužití může útočník získat stejná oprávnění, jaká má služba IKE ve Windows. Protože jde o systémovou službu, je praktickým důsledkem plná kontrola nad serverem: možnost instalace malwaru, vytvoření skrytého účtu, pohyb v síti nebo odcizení dat procházejících přes server.
Další riziko spočívá v tom, že útok probíhá na úrovni sítě. Útočník nepotřebuje znát přihlašovací údaje ani mít účet v systému – stačí mu dosáhnout na zranitelný port. To je důležité zejména pro organizace, které mají IPsec/IKE služby vystavené na veřejné IP adrese.
Microsoft vydal záplatu pro CVE-2026-33824 v rámci pravidelných aktualizací 14. dubna 2026. Podle informací Microsoftu se záplata distribuuje formou standardních bezpečnostních aktualizací pro podporované verze Windows.
CISA nyní chybu zařadila do svého katalogu známě zneužívaných zranitelností (Known Exploited Vulnerabilities, KEV). To znamená, že má k dispozici důkazy, že CVE-2026-33824 už není pouze teoretické riziko, ale součást reálných útoků. U položek v KEV katalogu CISA obvykle stanovuje termín, do kdy musí federální agentury chybu opravit. I když tento požadavek formálně neplatí pro komerční firmy, pro správce IT je to jasný signál k urychlené reakci.
Protože jde o chybu s hodnocením CVSS 3.1 9,8, patří CVE-2026-33824 mezi nejvážnější zranitelnosti, které se letos ve Windows objevily. Kombinace vzdáleného zneužití bez přihlášení, systémových oprávnění a aktivního exploitu z ní dělá prioritní záležitost pro všechny provozovatele Windows serverů v perimetru sítě.
Pro správce podnikového IT z toho vyplývá několik praktických kroků:
Protože CISA mluví o prokázaném zneužívání, lze očekávat, že se exploit pro tuto chybu brzy rozšíří i mezi méně sofistikované útočníky. Firmy, které mají IKE/IPsec na Windows serverech v perimetru a ještě nenainstalovaly dubnové aktualizace, by proto měly nápravu zařadit mezi absolutní priority nejbližších dní.