Origine : bjCSIRT
Numéro : 2026/ALERTE/089
APERÇU :
Une vulnérabilité critique affectant les extensions du service Windows Internet Key Exchange (IKE) permettrait à un acteur malveillant distant et non authentifié d’exécuter du code arbitraire sur les systèmes affectés.
DESCRIPTION :
Windows Internet Key Exchange (IKE) est un service de Microsoft permettant l’établissement et la gestion de communications sécurisées, notamment dans le cadre des connexions VPN utilisant le protocole IPsec.
Les extensions de ce service sont affectées par une vulnérabilité libellée CVE-2026-33824, résultant d’une erreur de gestion de la mémoire. Son exploitation permettrait à un acteur malveillant distant et non authentifié d’envoyer des paquets réseau spécialement conçus au service concerné, afin de provoquer une corruption de mémoire et d’exécuter du code sur le système affecté.
Cette vulnérabilité est classée critique, avec un score de sévérité de 9,8 selon le CVSS v3.1.
IMPACT
- Exécution de code arbitraire à distance sur le système affecté ;
- Accès, modification ou suppression de données ;
- Utilisation potentielle du système compromis comme point d’entrée vers le réseau interne.
SYSTEMES AFFECTÉS
- Windows 10, versions 1607, 1809, 21H2 et 22H2 ;
- Windows 11, versions 23H2, 24H2, 25H2 et 26H1 ;
- Windows Server 2016, 2019, 2022 et 2025 ;
- Tout système sur lequel le service IKE (IKEEXT) est activé et exposé, notamment via les ports UDP 500 et 4500.
MESURES À PRENDRE :
- Appliquer les mises à jour de sécurité publiées par Microsoft ;
- Identifier les systèmes utilisant ou exposant le service IKE ;
- Restreindre l’accès aux ports UDP 500 et 4500 lorsque cela est possible ;
- Surveiller les activités suspectes liées au service IKE.
RÉFÉRENCES :
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-33824
- https://nvd.nist.gov/vuln/detail/CVE-2026-33824
- https://www.microsoft.com/en-us/msrc/blog/2026/04/202604-security-update/
- https://www.microsoft.com/en-us/security/blog/2026/05/12/defense-at-ai-speed-microsofts-new-multi-model-agentic-security-system-finds-16-new-vulnerabilities/
