美国 CISA 于 2026 年 8 月 18 日把 Windows IKE Service Extensions 的 CVE-2026-33824 双重释放远程代码执行漏洞加入 Known Exploited Vulnerabilities(KEV)目录,给予联邦民用分支机构 8 月 21 日前修补的强制期限。漏洞 CVSS v3.1 评分 9.8 Critical,EPSS 评分同步进入 99.0 百分位(56% 30 天被利用概率),攻击者通过对 UDP 500/4500 端口开放的 IPsec VPN 网关或 Windows IPsec 策略端点发送畸形 IKE 报文,即可触发未认证远程代码执行。这是 CISA 8 月 18 日同日”四连发”中唯一尚未在本月 Patch Tuesday 之前被修补的高危 IPsec 入口,其攻击面比 macOS Screen Sharing 与 SharePoint 服务器更通用,覆盖所有启用 IPsec 策略的 Windows 主机与 VPN 端点。
事件概述
Windows IKE Service Extensions(IKEv2 协议实现与 IPsec 策略注册组件)是 Windows 内置 VPN 客户端、Always On VPN、DirectAccess、Windows Server 路由与远程访问服务(RRAS)以及第三方 Windows IPsec 策略引擎共享的核心模块。CVE-2026-33824 属于标准”双重释放(Double Free,CWE-415)”漏洞:在处理特定 IKEv2 协商交换的扩展载荷时,IKE 模块在错误地把同一内存块送回释放路径两次,造成远程攻击者可重写任意代码路径的进程级原语,最终实现在 SYSTEM 上下文中执行任意代码。EPSS 56% 的概率不仅是 KEV 收录的关键依据,也使其在 FIRST.org 维护的”最可能被武器化”列表中长期占据前列。
微软已经在 4 月 Patch Tuesday 中发布过一次修订尝试,但 8 月 10 日左右 Watchtower、HN Security 等独立实验室确认补丁并未完全消除双重释放条件。新一轮利用已经在 CISA KEV 收录前于多个地下论坛流传 PoC,公开安全研究指出至少两个声称来自中文与俄语圈的行为体在同时打磨工具链;Palo Alto Unit 42 更进一步披露一支使用 DeepSeek 类模型做”自主代理 + 人工复核”并行开发的中文圈 APT,已经把该漏洞作为运营工具。这意味着即便 8 月 21 日的联邦强制期限主要约束 FCEB 机构,私营企业也应当按”48 小时内武器化”的窗口来评估修补优先级。CISA 强调,UDP 500/4500 阻塞只能缓解外部攻击面,内部横向扩散仍然可由”已立足的攻击者”在 60-90 秒内连击同一网段的所有未打补丁 Windows IPsec 端点。
技术细节
- CVSS v3.1:9.8 / Critical;攻击向量 Network、复杂度 Low、所需权限 None、用户交互 None、影响范围 Changed、机密性/完整性/可用性均为 High。
- 漏洞分类:CWE-415 Double Free,触发路径位于 IKEv2 SA 协商阶段对加密 / 完整性载荷的内存回收逻辑。
- 暴露面:所有启用 IPsec 策略的 Windows 客户端(Windows 10 22H2、Windows 11、Windows 11 25H2)、Windows Server 2016/2019/2022/2025、DirectAccess 端点、Always On VPN 客户端、RRAS 服务器以及 Windows 内置 VPN。
- 触发端口:UDP/500 与 UDP/4500(NAT 穿越),这是 IPsec 与 IKEv2 的行业标准端口,无法在不破坏业务的前提下长期关闭。
- 利用进展:至少 2 套独立 PoC 在公开仓库流传;地下论坛存在以中文、俄语为主的行为体销售”自动武器化”工具,按订阅/月费提供。
- 横向扩散风险:攻击者立足企业内网后,可在 60-90 秒内向同一 Active Directory 域内所有启用 IPsec 的 Windows 端点发起同源利用,不依赖任何已认证凭据。
- 修复版本:Windows 10/11 与 Windows Server 2016/2019/2022/2025 的最新累积更新已包含修复;Windows 10 22H2 KB5048667、Windows 11 24H2 KB5048685、Windows Server 2025 KB5048673 等候选版本需要按操作系统逐项核对。
影响评估
IKE/IPsec 长期被视为 Windows 网络层最受信的基础组件,许多零信任方案在 SDP/ZTNA 落地前都会先依赖 IPsec 做网络策略隔离。CVE-2026-33824 的意义在于:当未认证攻击者能够远程取得 IKE 模块所在进程的 SYSTEM 执行权限后,IPsec 策略不再保护主机,而成为主机被武器化的通道。在分支机构 VPN、混合办公终端、跨云站点到站点隧道、工业 OT 边界网关这四类典型部署中,只要任一端点 IPsec 策略处于激活状态,攻击者对 UDP 500/4500 的一次发包就能在该端点上获得 SYSTEM shell,企业用以隔离办公/生产/研发网络的”IPsec 隧道 = 信任域”模型从这一刻起变成”IPsec 隧道 = 攻击入口”。
EPSS 99.0 百分位的另一层含义是”修补延迟而非补救”的财务代价:从 PoC 公开到勒索软件接入通常有 7-14 天窗口,CISA KEV 8 月 21 日的强制期限实际意味着”在 4 天内关闭入口”。同窗口期还有同日的 CVE-2026-65400(macOS Screen Sharing)、CVE-2026-55040(SharePoint 认证绕过)与 CVE-2026-59310(vCenter 路径遍历),结合 Palo Alto Unit 42 报告的 DeepSeek 加持的中文 APT 同步把 CVE-2026-33824 加入利用库,是 2026 年”AI 加速漏洞挖掘 + 同步自主利用”在中文圈出现的首批具名样本之一。
修复建议
- 立即补丁:把所有 Windows 10/11、Windows Server 2016/2019/2022/2025 与 Windows 10 IoT 设备升级到 8 月 Patch Tuesday 累积更新;VPN 网关、DirectAccess、Always On VPN 主机优先热修补。
- 网络层收敛:对所有暴露在公网的 IPsec 端点暂时收敛 UDP 500/4500 至受控 IP;通过 VPN/IPsec 网关前面的 WAF 与 DDoS 防护过滤畸形 IKE 报文,启用 RFC 4306/5996 中规定的 IKE Cookie 机制。
- 凭据与密钥轮换:升级完成后立即轮换所有 IPsec 预共享密钥、证书与 IKEv2 SA 资料;同步刷新 Active Directory 域控与 Always On VPN 客户端证书,确保”修补前已泄露的旧凭据”失去利用价值。
- 日志与告警:在 SIEM 中建立 IKE 协商错误、双重释放相关的事件告警;对同一来源短时间内大量失败的 IKE_SA_INIT 或 IKE_AUTH 报文进行速率告警;针对 UDP/500 与 UDP/4500 的端口扫描行为做高强度告警。
- 零信任策略复审:把 “IPsec 隧道 = 信任域” 的策略复审成 “隧道内也需持续身份验证”;对 Always On VPN 与 DirectAccess 用户重新评估最小权限原则,启用 Microsoft Defender for Endpoint 的 network protection 与 attack surface reduction 规则。
- AI 加持的利用风险应对:在 CISO 例会中纳入 “AI 加速 PoC 武器化” 风险类别;为漏洞修补 SLA 引入 “PoC 公开 24-48 小时内必须部署补丁” 的快速通道,而不是按月度 Patch Tuesday 节奏被动跟进。