Une vulnérabilité critique de Microsoft Windows IKE est activement exploitée
L'Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a confirmé qu'une vulnérabilité critique dans le service Internet Key Exchange (IKE) de Windows (CVE-2026-33824) est activement exploitée dans des cyberattaques.

L'Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a ajouté une vulnérabilité critique d'exécution de code à distance dans le composant d'extension du service Internet Key Exchange (IKE) de Windows à son catalogue des vulnérabilités connues exploitées. La CISA a confirmé que la vulnérabilité, désignée CVE-2026-33824, fait l'objet d'une exploitation active.
Cette faille permet aux attaquants d'envoyer des paquets spécialement conçus sur le réseau sans authentification, leur permettant d'exécuter du code sur des appareils Windows non corrigés. Microsoft a corrigé cette vulnérabilité dans une mise à jour de sécurité publiée le 14 avril 2026. Cette mise à jour a corrigé 165 vulnérabilités nouvellement découvertes, dont huit ont été classées comme critiques.
La CVE-2026-33824 est une vulnérabilité de type "double free" au sein du composant Windows IKE Extension, qui gère l'échange de clés pour les communications IPsec. La vulnérabilité a un score CVSS v3.1 de 9.8, indiquant une gravité critique. Elle permet l'exécution de code à distance sans privilèges administratifs ni interaction utilisateur, et sa faible complexité d'attaque la rend potentiellement similaire à un ver.
Toutes les versions de Windows qui n'ont pas la mise à jour de sécurité d'avril 2026 sont affectées. La CISA exhorte tous les défenseurs réseau à prioriser la correction de cette vulnérabilité pour contrecarrer les attaques en cours. Pour les systèmes qui ne peuvent pas appliquer de mises à jour immédiates, Microsoft conseille de bloquer le trafic UDP 500 et UDP 4500 externe si le service IKE n'est pas utilisé.