هشدار فوری CISA: آسیب‌پذیری بحرانی ویندوز در حال سوءاستفاده است

آژانس امنیت زیرساخت و امنیت سایبری ایالات متحده (CISA) به سازمان‌ها درباره بهره‌برداری هکرها از یک آسیب‌پذیری بحرانی «اجرای کد از راه دور» (RCE) در مؤلفه Windows Internet Key Exchange (IKE) هشدار می‌دهد. این نقص امنیتی که با شناسه CVE-2026-33824 ردیابی می‌شود، تمام نسخه‌های پشتیبانی‌شده ویندوز ۱۰، ویندوز ۱۱ و ویندوز سرور را تحت تأثیر قرار می‌دهد. مهاجمان بدون نیاز به سطح دسترسی خاص، با ارسال بسته‌های مخرب به سیستم‌های وصله‌نشده ویندوز از طریق پورت‌های UDP ۵۰۰ یا ۴۵۰۰، کد مخرب خود را روی سیستم قربانی اجرا می‌کنند.

آنچه در این مقاله می‌خوانیم

هشدار فوری CISA: آسیب‌پذیری بحرانی ویندوز در حال سوءاستفاده است

آژانس امنیت زیرساخت و امنیت سایبری ایالات متحده (CISA) به سازمان‌ها درباره بهره‌برداری هکرها از یک آسیب‌پذیری بحرانی «اجرای کد از راه دور» (RCE) در مؤلفه Windows Internet Key Exchange (IKE) هشدار می‌دهد.

این نقص امنیتی که با شناسه CVE-2026-33824 ردیابی می‌شود، تمام نسخه‌های پشتیبانی‌شده ویندوز ۱۰، ویندوز ۱۱ و ویندوز سرور را تحت تأثیر قرار می‌دهد. مهاجمان بدون نیاز به سطح دسترسی خاص، با ارسال بسته‌های مخرب به سیستم‌های وصله‌نشده ویندوز از طریق پورت‌های UDP ۵۰۰ یا ۴۵۰۰، کد مخرب خود را روی سیستم قربانی اجرا می‌کنند.

آسیب‌پذیری MS-IKEE چیست؟

مایکروسافت این مؤلفه را با نام MS-IKEE می‌شناسد. این مؤلفه مجموعه‌ای از قابلیت‌های جانبی است که مایکروسافت به پروتکل IKE اضافه کرد. این قابلیت‌ها شامل موارد زیر هستند:

  • احراز هویت از طریق آدرس‌های تولیدشده به‌صورت رمزنگاری‌شده (CGA)؛
  • محافظت در برابر حملات محروم‌سازی از سرویس (DoS)؛
  • تسهیل تعامل با همتاهایی که از پروتکل IPsec پشتیبانی نمی‌کنند.

جزئیات فنی نقص امنیتی CVE-2026-33824

مایکروسافت در به‌روزرسانی ماه آوریل ۲۰۲۶، این آسیب‌پذیری را شناسایی و برای آن وصله امنیتی منتشر کرد. مایکروسافت در توصیه‌نامه خود توضیح می‌دهد: «یک نقص “Double Free” در افزونه ویندوز IKE به مهاجمان غیرمجاز اجازه می‌دهد که از طریق شبکه، کد مخرب اجرا کنند.»

مهاجمان احراز هویت‌نشده با ارسال بسته‌های دست‌کاری‌شده به ماشین‌های ویندوزی که نسخه ۲ پروتکل IKE روی آن‌ها فعال است، امکان اجرای کد از راه دور را برای خود فراهم می‌کنند.

راهکارهای موقت برای مقابله با حمله

اگر تیم‌های امنیتی به هر دلیلی نمی‌توانند فوراً به‌روزرسانی CVE-2026-33824 را نصب کنند، مایکروسافت اقدامات زیر را برای کاهش ریسک پیشنهاد می‌دهد:

  1. بستن ترافیک ورودی: اگر سیستم‌های شما از پروتکل IKE استفاده نمی‌کنند، پورت‌های UDP ۵۰۰ و ۴۵۰۰ را مسدود کنید.
  2. تنظیم قوانین فایروال: اگر مجبور به استفاده از IKE هستید، فایروال را طوری پیکربندی کنید که فقط ترافیک ورودی از آدرس‌های همتایِ شناخته‌شده را بپذیرد.

سوءاستفاده فعال هکرها در دنیای واقعی

اگرچه مایکروسافت هنوز برچسب «بهره‌برداری فعال» را به توصیه‌نامه رسمی خود اضافه نکرده است، اما CISA این آسیب‌پذیری را به فهرست آسیب‌پذیری‌های تحت بهره‌برداری فعال خود افزوده است.

آژانس CISA طبق دستورالعمل عملیاتی شماره ۲۶-۰۴، به تمام سازمان‌های اجرایی فدرال غیرنظامی (FCEB) در ایالات متحده دستور داد که ظرف مدت سه روز، دستگاه‌های خود را ایمن کنند. این آژانس روز سه‌شنبه هشدار داد: «این نوع آسیب‌پذیری، یک بردار حمله متداول برای هکرهاست و ریسک‌های قابل‌توجهی برای زیرساخت‌های فدرال ایجاد می‌کند.»

همچنین، CISA از تمامی مدافعان شبکه تقاضا دارد که نصب وصله امنیتی CVE-2026-33824 را در اولویت قرار دهند تا جلوی حملات جاری را بگیرند.

روند رو به رشد حملات سایبری

این آسیب‌پذیری تنها مورد نگران‌کننده نیست. CISA روز جمعه تأیید کرد که یک نقص امنیتی با شدت بالا در Windows Task Host که در ماه آوریل شناسایی شد، اکنون در حملات باج‌افزاری نیز مورد سوءاستفاده قرار می‌گیرد. همچنین هفته گذشته، این آژانس هشدار داد که گروه‌های باج‌افزاری از آسیب‌پذیری RCE در مایکروسافت شیرپوینت (SharePoint) برای نفوذ به سیستم‌ها استفاده می‌کنند.

از نوامبر ۲۰۲۱ تاکنون، CISA تعداد ۳۸۵ آسیب‌پذیری را با برچسب «تحت بهره‌برداری فعال» در محصولات مختلف مایکروسافت ثبت کرده است که گروه‌های باج‌افزاری از ۱۱۲ مورد آن‌ها برای ضربه زدن به سازمان‌ها استفاده کرده‌اند.

مقالات مشابه

هشدار فوری CISA: آسیب‌پذیری بحرانی ویندوز در حال سوءاستفاده است
آژانس امنیت زیرساخت و امنیت سایبری ایالات متحده (CISA) به سازمان‌ها درباره بهره‌برداری هکرها از یک...
مطالعه کنید

همکاری Sophos و OpenAI برای ارائه امنیت سایبری مبتنی بر هوش مصنوعی پیشرفته
گزارش Sophos AI Security 2026 که ماه گذشته منتشر شد، وضعیت فعلی حملات سایبری تقویت‌شده با...
مطالعه کنید

شکار مردگان متحرک: تسریع جستجوهای NetNTLMv1 بدون GPU
این مقاله بخشی از مجموعه پژوهش‌های تخصصی تیم ما است؛ پژوهش‌هایی که متخصصان امنیت تهاجمی Sophos...
مطالعه کنید
دیدگاه کاربران
برای این مقاله
۰
دیدگاه ثبت شده

دیدگاه خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *