Cơ quan An ninh Mạng và Cơ sở hạ tầng Hoa Kỳ (CISA) đã bổ sung một lỗ hổng CVE nghiêm trọng liên quan đến Microsoft Internet Key Exchange, được theo dõi là CVE-2026-33824, vào danh mục các lỗ hổng đã biết bị khai thác. Việc này diễn ra sau khi CISA xác nhận lỗ hổng đã bị khai thác trong các cuộc tấn công thực tế.
Lỗ hổng trong Microsoft Internet Key Exchange
Lỗ hổng này ảnh hưởng đến các thành phần mở rộng của Dịch vụ Internet Key Exchange của Microsoft. Kẻ tấn công có thể lợi dụng lỗ hổng này để thực hiện remote code execution trên các hệ thống bị ảnh hưởng.
CISA đã chính thức đưa lỗ hổng này vào danh mục vào ngày 18 tháng 8 năm 2026. Một chỉ thị hoạt động ràng buộc (Binding Operational Directive 26-04) đã được ban hành, đặt ra thời hạn khắc phục là ngày 21 tháng 8 năm 2026 cho các tổ chức thuộc phạm vi áp dụng. Khoảng thời gian vá lỗi ngắn ngủi này nhấn mạnh tính cấp bách của vấn đề và khả năng cao các tác nhân đe dọa sẽ tích cực tìm kiếm các dịch vụ Microsoft IKE đang bị lộ hoặc chưa được vá.
Bản chất của lỗ hổng CVE-2026-33824
CVE-2026-33824 được mô tả là một lỗ hổng double-free trong các thành phần mở rộng của Dịch vụ Internet Key Exchange Microsoft. Tình trạng double-free xảy ra khi một phần bộ nhớ được giải phóng hai lần bởi phần mềm. Kẻ tấn công có thể thao túng sự cố tràn bộ nhớ phát sinh để làm sập dịch vụ, rò rỉ thông tin hoặc thực thi mã điều khiển.
Lỗ hổng này liên quan đến CWE-415, một danh mục điểm yếu bao gồm các lỗi double-free. Nếu việc khai thác có thể được thực hiện từ xa và không yêu cầu xác thực, vấn đề này có thể đặc biệt nguy hiểm đối với các hệ thống phơi bày các dịch vụ liên quan đến IKE ra Internet.
Internet Key Exchange (IKE) là một thành phần giao thức cốt lõi, thường được sử dụng trong các triển khai Internet Protocol Security (IPsec). Giao thức này thực hiện việc thương lượng các kết nối bảo mật và khóa mật mã cho các kết nối VPN.
Một sự cố chiếm quyền kiểm soát thành công đối với một điểm cuối có kích hoạt IKE có thể cho phép kẻ tấn công thiết lập vị trí ban đầu trong thiết bị biên hoặc hệ thống Windows hỗ trợ kết nối liên quan đến VPN.
Mối đe dọa và Khuyến nghị
Hiện tại, CISA chưa xác định việc sử dụng ransomware cho CVE-2026-33824. Microsoft cũng chưa công khai liên kết lỗ hổng này với bất kỳ chiến dịch ransomware cụ thể nào. Tuy nhiên, các lỗi thực thi mã từ xa trong các dịch vụ mạng có thể truy cập từ bên ngoài thường rất có giá trị đối với các nhà môi giới truy cập ban đầu, các nhóm gián điệp và các chi nhánh ransomware, vì chúng cho phép xâm nhập mà không cần dựa vào lừa đảo (phishing) hoặc thông tin xác thực bị đánh cắp.
CISA khuyến nghị các tổ chức áp dụng các biện pháp giảm thiểu do nhà cung cấp cung cấp, tuân thủ hướng dẫn của Microsoft và tuân theo BOD 26-04, ưu tiên cập nhật bảo mật dựa trên mức độ rủi ro. Các cơ quan và tổ chức bị ảnh hưởng cần xác định các tài sản chạy Dịch vụ Internet Key Exchange của Microsoft, đánh giá mức độ phơi nhiễm của chúng với các mạng không tin cậy và cài đặt bản cập nhật bảo mật liên quan càng sớm càng tốt.
Các nhóm bảo mật không nên chỉ tập trung vào việc triển khai bản vá. Họ cũng cần xem xét nhật ký biên, dữ liệu viễn trắc VPN và IPsec, nhật ký sự kiện Windows, cảnh báo điểm cuối và lưu lượng mạng để tìm các dấu hiệu hoạt động đáng ngờ liên quan đến dịch vụ IKE. Các sự cố dịch vụ bất thường, các nỗ lực kết nối sai định dạng lặp đi lặp lại, các tiến trình không điển hình được khởi tạo bởi các dịch vụ hệ thống và lưu lượng truy cập ra ngoài từ cơ sở hạ tầng VPN đều cần được điều tra.
Đối với các tổ chức không thể vá lỗi ngay lập tức, cần giảm thiểu khả năng bị tấn công bằng cách hạn chế lưu lượng IKE vào các mạng đáng tin cậy, giới hạn các cổng UDP 500 và 4500 tại các tường lửa biên khi khả thi về mặt vận hành và cô lập các máy chủ bị ảnh hưởng khỏi Internet công cộng. Bất kỳ giải pháp tạm thời nào cũng chỉ nên được coi là biện pháp kiểm soát ngắn hạn, không phải là sự thay thế cho việc áp dụng bản sửa lỗi của Microsoft. CISA cũng chỉ đạo các bên liên quan tuân thủ các yêu cầu phân tích pháp y hiện hành và đánh giá mức độ phơi nhiễm Internet của từng tài sản.
Các tổ chức không có khả năng triển khai các biện pháp giảm thiểu hiệu quả nên cân nhắc ngừng sử dụng sản phẩm hoặc dịch vụ bị lỗ hổng cho đến khi có cấu hình an toàn.
Để tránh sự cố do điều tra chậm trễ, các tổ chức có thể nâng cao khả năng giám sát với thông tin tình báo mối đe dọa từ các trung tâm vận hành an ninh (SOC). Tích hợp tra cứu thông tin tình báo mối đe dọa vào quy trình của SOC có thể giúp tăng tốc độ phản ứng.










