Microsoft Windowsin IKE-haavoittuvuutta hyödynnetään aktiivisesti
Yhdysvaltain Kyberturvallisuus- ja infrastruktuurivirasto (CISA) on vahvistanut, että Windowsin Internet Key Exchange (IKE) -palvelun kriittistä haavoittuvuutta (CVE-2026-33824) hyödynnetään aktiivisesti verkkohyökkäyksissä.

Yhdysvaltain Kyberturvallisuus- ja infrastruktuurivirasto (CISA) on lisännyt Windowsin Internet Key Exchange (IKE) -palvelun komponentin vakavan etäkoodin suoritushaavoittuvuuden (CVE-2026-33824) aktiivisesti hyödynnetyksi luokiteltujen haavoittuvuuksien luetteloon. CISA vahvisti haavoittuvuuden olevan aktiivisessa käytössä verkkohyökkäyksissä.
Haavoittuvuuden avulla hyökkääjät voivat lähettää erityisesti muotoiltuja verkkopaketteja ilman käyttäjän tunnistautumista ja suorittaa koodia tietokoneilla, joihin turvakorjausta ei ole asennettu. Microsoft julkaisi korjauksen haavoittuvuuteen huhtikuussa 2026 osana laajempaa tietoturvapäivitystä, jossa korjattiin yhteensä 165 haavoittuvuutta, joista kahdeksan luokiteltiin vakaviksi.
CVE-2026-33824 -haavoittuvuus sijaitsee Windows IKE Extension -komponentissa, joka vastaa IPsec-yhteyksien avaintenvaihdosta. Haavoittuvuuden vakavuus on CVSS v3.1 -pisteytyksellä 9.8. Se mahdollistaa etäkoodin suorittamisen ilman oikeuksia tai käyttäjän toimia, ja sen matala hyökkäyskompleksisuus ja verkon kautta saavutettavuus tekevät siitä potentiaalisesti madonkaltaisen.
Haavoittuvuus vaikuttaa kaikkiin Windows-versioihin, joihin huhtikuun 2026 turvakorjausta ei ole asennettu. Vaikka Microsoft on tarjonnut korjauksen, CISA kehottaa kaikkia verkkopuolustuksen ammattilaisia priorisoimaan tämän haavoittuvuuden paikkaamisen hyökkäysten estämiseksi. Yrityksille, jotka eivät voi asentaa päivityksiä välittömästi, Microsoft suosittelee UDP 500- ja UDP 4500-liikenteen estämistä ulkoisista lähteistä, jos IKE-palvelua ei tarvita.