CVE-2026-33824: Lỗ hổng Windows IKE nghiêm trọng cho phép thực thi mã từ xa

VNZ-TECHS
Microsoft đã xác nhận một lỗ hổng nghiêm trọng trong Windows IKE (Internet Key Exchange) đang bị khai thác thực tế. Lỗ hổng cho phép kẻ tấn công thực thi mã từ xa mà không cần xác thực.

Anh-man-hinh-2026-08-24-luc-07.14.09.webp


Ngày 18/08/2026, Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA) đã đưa lỗ hổng trong thành phần mở rộng dịch vụ Windows Internet Key Exchange (IKE) vào Danh mục các lỗ hổng đã bị khai thác (KEV), đồng thời xác nhận lỗ hổng đang bị khai thác tích cực.

Lỗ hổng có mã CVE-2026-33824, cho phép kẻ tấn công gửi các gói tin được chế tạo đặc biệt qua mạng để thực thi mã trên những thiết bị Windows chưa cài đặt bản cập nhật bảo mật.
Điểm đáng chú ý là Microsoft đã khắc phục lỗ hổng trong bản cập nhật bảo mật phát hành ngày 14/4/2026. Trong đợt cập nhật này, Microsoft xử lý tổng cộng 165 lỗ hổng mới được công bố, trong đó CVE-2026-33824 nằm trong số 8 lỗ hổng được đánh giá ở mức Critical (Nghiêm trọng).


Lỗ hổng nằm trong Windows IKE Extension​


CVE-2026-33824 tồn tại trong thành phần Windows IKE Extension. IKE được sử dụng trong giao tiếp IPsec để thực hiện trao đổi khóa và thiết lập các liên kết bảo mật. Windows IKE Extension cung cấp thêm nhiều chức năng như xác thực dựa trên địa chỉ được tạo bằng mật mã, bảo vệ chống tấn công từ chối dịch vụ (DoS) và khả năng tương tác với các thiết bị không sử dụng IPsec.

Microsoft xác định CVE-2026-33824 là một lỗ hổng “double free” trong Windows IKE Extension. Kẻ tấn công không cần có quyền truy cập trước vào hệ thống, mà chỉ cần gửi các gói tin được chế tạo đặc biệt đến thiết bị Windows đang bật IKEv2 là có khả năng kích hoạt thực thi mã từ xa.
Lưu lượng tấn công chủ yếu đi qua UDP 500 và UDP 4500, vốn là các cổng được sử dụng cho giao tiếp IKE. Vì vậy, những thiết bị đang công khai dịch vụ liên quan đến IKE trên Internet có thể trở thành mục tiêu.
Khi phát hành bản vá vào tháng 4/2026, Microsoft đã khuyến nghị người dùng nhanh chóng cài đặt bản cập nhật bảo mật để giảm thiểu nguy cơ.

CVSS 9.8 và không yêu cầu xác thực​


CVE-2026-33824 có điểm CVSS v3.1 là 9.8/10, thuộc mức nghiêm trọng. Lỗ hổng có độ phức tạp khai thác thấp, không yêu cầu quyền truy cập và cũng không cần người dùng tương tác.

Nếu khai thác thành công, kẻ tấn công có thể thực thi mã từ xa trong ngữ cảnh của dịch vụ IKEEXT. Do có thể bị khai thác trực tiếp qua mạng mà không cần xác thực, lỗ hổng được đánh giá là có đặc tính giống sâu máy tính (wormable), tức khả năng tạo điều kiện cho việc tự động lan truyền giữa các hệ thống.
Các hệ thống bị ảnh hưởng bao gồm những phiên bản Windows chưa cài bản cập nhật bảo mật tháng 4/2026, trong đó có:

  • Windows Server 2016
  • Windows Server 2019
  • Windows Server 2022
  • Windows Server 2022 23H2
  • Windows Server 2025
  • Windows 10 từ 1607 đến 22H2
  • Windows 11 từ 23H2 đến 26H1

Cách giảm rủi ro nếu chưa thể cập nhật​


Đối với các hệ thống tạm thời chưa thể cài đặt bản vá, Microsoft khuyến nghị chặn lưu lượng UDP 500 và UDP 4500 từ bên ngoài trên những thiết bị không sử dụng IKE.

Nếu hệ thống bắt buộc phải sử dụng IKE, quản trị viên có thể cấu hình tường lửa để hạn chế các kết nối đến, chỉ cho phép lưu lượng đến từ những địa chỉ đối tác đáng tin cậy.
CISA cảnh báo những lỗ hổng thuộc loại này thường được các nhóm tấn công mạng khai thác và có thể tạo ra rủi ro đáng kể đối với môi trường mạng. Mặc dù yêu cầu bắt buộc trong BOD 26-04 chỉ áp dụng cho các cơ quan hành chính dân sự liên bang Mỹ, CISA vẫn khuyến nghị tất cả quản trị viên và chuyên gia phòng thủ mạng ưu tiên xử lý CVE-2026-33824 để ngăn chặn các cuộc tấn công đang diễn ra.

Nhiều lỗ hổng Microsoft tiếp tục bị khai thác​


CVE-2026-33824 không phải trường hợp duy nhất. Gần đây, CISA liên tục công bố thông tin về các lỗ hổng trong sản phẩm Microsoft đã bị khai thác thực tế.
Một lỗ hổng nghiêm trọng trong Windows Task Host, từng được đưa vào danh mục KEV hồi tháng 4, đã bị các nhóm ransomware sử dụng trong các cuộc tấn công thực tế.
Trong tuần trước, CISA cũng cảnh báo kẻ tấn công đã bắt đầu khai thác một lỗ hổng thực thi mã từ xa trong Microsoft SharePoint để tiến hành các cuộc tấn công ransomware. CISA trước đó đã xác nhận lỗ hổng SharePoint này bị khai thác từ đầu tháng 7.
Kể từ khi bắt đầu thống kê vào tháng 11/2021, CISA đã đưa 385 lỗ hổng trong các sản phẩm Microsoft vào danh mục các lỗ hổng đã bị khai thác thực tế. Trong số này, 112 lỗ hổng sau đó cũng được các nhóm ransomware sử dụng trong các cuộc tấn công.