Hackeři útočí na kritickou chybu ve Windows: Stačí poslat škodlivé pakety
Kritická zranitelnost je evidována pod označením CVE-2026-33824 a nachází se v rozšíření služby Windows Internet Key Exchange (IKE), známém také jako MS-IKEE. Jde o součást protokolu IKE, kterou Microsoft doplnil například o další možnosti ověřování, ochranu před útoky typu DoS nebo funkce pro lepší spolupráci se zařízeními bez podpory zabezpečené internetové komunikace (IPsec).
Zjednodušeně se IKE stará o to, aby se komunikující zařízení v prostředí internetu vzájemně ověřily a bezpečně si dohodly šifrovací klíče a parametry spojení. Teprve potom může probíhat samotná šifrovaná komunikace.
Nebezpečnost zranitelnosti spočívá především v tom, že k jejímu zneužití útočník nepotřebuje žádné oprávnění. Stačí, aby na neaktualizovaný počítač se systémem Windows odeslal speciálně upravené síťové pakety přes UDP porty 500 nebo 4500. Pokud má zařízení aktivní protokol Internet Key Exchange verze 2 (IKEv2), může útočník tímto způsobem vzdáleně spustit vlastní kód.
Microsoft bezpečnostní chybu opravil už v rámci dubnového dne záplat. Uživatelé a správci, kteří příslušnou aktualizaci zatím nemohou nainstalovat, mají podle doporučení Microsoftu několik možností, jak riziko alespoň dočasně snížit.
Na systémech, které IKE nepoužívají, lze zablokovat příchozí provoz přes UDP porty 500 a 4500. Pokud je IKE potřeba, je možné pomocí firewallu povolit komunikaci pouze se známými zařízeními.
Chybu už útočníci zneužívají v otevřeném prostředí
Situace je nyní vážnější, protože podle nejnovějších zjištění CISA už nejde pouze o teoretické bezpečnostní riziko. Agentura zařadila CVE-2026-33824 do svého katalogu aktivně zneužívaných zranitelností. Americké federální úřady proto dostaly pokyn, aby svá zařízení zabezpečily během pouhých tří dnů.
Přestože se tento závazný pokyn vztahuje pouze na americké vládní instituce, CISA doporučuje upřednostnění instalace odpovídajících záplat všem správcům sítí. Cílem je zabránit pokračujícím útokům, při nichž je tato chyba zneužívána.
Microsoft zatím nezveřejnil bližší informace o tom, kdo zranitelnost zneužívá ani jakým způsobem současné útoky probíhají. Další podrobnosti neposkytla ani organizace CISA.
Alarmující bilance Microsoftu: Stovky chyb už byly aktivně zneužity
Nejde přitom o jedinou zranitelnost produktů Microsoftu, kterou útočníci v poslední době zneužívají. CISA například potvrdila cílení na bezpečnostní chybu ve Windows Task Host (systémová součást Windows, která zajišťuje spouštění a běh některých úloh operačního systému) při ransomwarových útocích. Podobné varování vydala také v souvislosti se zranitelností Microsoft SharePointu.
Od listopadu 2021 zařadila CISA mezi aktivně zneužívané celkem 385 zranitelností v různých produktech Microsoftu, přičemž 112 z nich také zneužily ransomwarové skupiny.
Zdroj: BleepingComputer, Security Week, The Hacker News