آنچه در این مقاله میخوانیم
هشدار فوری CISA: آسیبپذیری بحرانی ویندوز در حال سوءاستفاده است
آژانس امنیت زیرساخت و امنیت سایبری ایالات متحده (CISA) به سازمانها درباره بهرهبرداری هکرها از یک آسیبپذیری بحرانی «اجرای کد از راه دور» (RCE) در مؤلفه Windows Internet Key Exchange (IKE) هشدار میدهد.
این نقص امنیتی که با شناسه CVE-2026-33824 ردیابی میشود، تمام نسخههای پشتیبانیشده ویندوز ۱۰، ویندوز ۱۱ و ویندوز سرور را تحت تأثیر قرار میدهد. مهاجمان بدون نیاز به سطح دسترسی خاص، با ارسال بستههای مخرب به سیستمهای وصلهنشده ویندوز از طریق پورتهای UDP ۵۰۰ یا ۴۵۰۰، کد مخرب خود را روی سیستم قربانی اجرا میکنند.
آسیبپذیری MS-IKEE چیست؟
مایکروسافت این مؤلفه را با نام MS-IKEE میشناسد. این مؤلفه مجموعهای از قابلیتهای جانبی است که مایکروسافت به پروتکل IKE اضافه کرد. این قابلیتها شامل موارد زیر هستند:
- احراز هویت از طریق آدرسهای تولیدشده بهصورت رمزنگاریشده (CGA)؛
- محافظت در برابر حملات محرومسازی از سرویس (DoS)؛
- تسهیل تعامل با همتاهایی که از پروتکل IPsec پشتیبانی نمیکنند.
جزئیات فنی نقص امنیتی CVE-2026-33824
مایکروسافت در بهروزرسانی ماه آوریل ۲۰۲۶، این آسیبپذیری را شناسایی و برای آن وصله امنیتی منتشر کرد. مایکروسافت در توصیهنامه خود توضیح میدهد: «یک نقص “Double Free” در افزونه ویندوز IKE به مهاجمان غیرمجاز اجازه میدهد که از طریق شبکه، کد مخرب اجرا کنند.»
مهاجمان احراز هویتنشده با ارسال بستههای دستکاریشده به ماشینهای ویندوزی که نسخه ۲ پروتکل IKE روی آنها فعال است، امکان اجرای کد از راه دور را برای خود فراهم میکنند.
راهکارهای موقت برای مقابله با حمله
اگر تیمهای امنیتی به هر دلیلی نمیتوانند فوراً بهروزرسانی CVE-2026-33824 را نصب کنند، مایکروسافت اقدامات زیر را برای کاهش ریسک پیشنهاد میدهد:
- بستن ترافیک ورودی: اگر سیستمهای شما از پروتکل IKE استفاده نمیکنند، پورتهای UDP ۵۰۰ و ۴۵۰۰ را مسدود کنید.
- تنظیم قوانین فایروال: اگر مجبور به استفاده از IKE هستید، فایروال را طوری پیکربندی کنید که فقط ترافیک ورودی از آدرسهای همتایِ شناختهشده را بپذیرد.
سوءاستفاده فعال هکرها در دنیای واقعی
اگرچه مایکروسافت هنوز برچسب «بهرهبرداری فعال» را به توصیهنامه رسمی خود اضافه نکرده است، اما CISA این آسیبپذیری را به فهرست آسیبپذیریهای تحت بهرهبرداری فعال خود افزوده است.
آژانس CISA طبق دستورالعمل عملیاتی شماره ۲۶-۰۴، به تمام سازمانهای اجرایی فدرال غیرنظامی (FCEB) در ایالات متحده دستور داد که ظرف مدت سه روز، دستگاههای خود را ایمن کنند. این آژانس روز سهشنبه هشدار داد: «این نوع آسیبپذیری، یک بردار حمله متداول برای هکرهاست و ریسکهای قابلتوجهی برای زیرساختهای فدرال ایجاد میکند.»
همچنین، CISA از تمامی مدافعان شبکه تقاضا دارد که نصب وصله امنیتی CVE-2026-33824 را در اولویت قرار دهند تا جلوی حملات جاری را بگیرند.
روند رو به رشد حملات سایبری
این آسیبپذیری تنها مورد نگرانکننده نیست. CISA روز جمعه تأیید کرد که یک نقص امنیتی با شدت بالا در Windows Task Host که در ماه آوریل شناسایی شد، اکنون در حملات باجافزاری نیز مورد سوءاستفاده قرار میگیرد. همچنین هفته گذشته، این آژانس هشدار داد که گروههای باجافزاری از آسیبپذیری RCE در مایکروسافت شیرپوینت (SharePoint) برای نفوذ به سیستمها استفاده میکنند.
از نوامبر ۲۰۲۱ تاکنون، CISA تعداد ۳۸۵ آسیبپذیری را با برچسب «تحت بهرهبرداری فعال» در محصولات مختلف مایکروسافت ثبت کرده است که گروههای باجافزاری از ۱۱۲ مورد آنها برای ضربه زدن به سازمانها استفاده کردهاند.








