Samstag · 19.09.2026 Ausgabe 5418 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-33824

Internet Key Exchange (IKE) Service Extensions

Hersteller: Microsoft
9,8 CRITICAL CVSS Basis-Score
Beschreibung

Betroffen sind die Internet Key Exchange (IKE) Service Extensions von Microsoft – die Windows-Komponente, die beim Aufbau verschlüsselter IPsec-Verbindungen den Schlüsselaustausch aushandelt. In dieser Erweiterung tritt ein sogenannter Double Free auf: Derselbe Speicherbereich wird zweimal freigegeben. Dadurch geraten die internen Speicherverwaltungsstrukturen in einen inkonsistenten Zustand, den ein Angreifer gezielt manipulieren kann. Der Angriff erfolgt über das Netzwerk und setzt keine Anmeldung und keine Berechtigungen auf dem Zielsystem voraus: Es genügt, passend präparierte Pakete an den erreichbaren IKE-Dienst zu senden. Im Erfolgsfall kann der Angreifer eigenen Programmcode auf dem betroffenen System ausführen und dieses damit unter seine Kontrolle bringen. Da der Dienst typischerweise auf VPN- und Gateway-Systemen an der Netzgrenze läuft, sind solche exponierten Systeme besonders gefährdet.

Empfohlene Maßnahmen

Setzen Sie die Gegenmaßnahmen gemäß den Hersteller-Anweisungen um. Bewerten Sie die Internet-Exponierung der betroffenen Systeme und stellen Sie den Einsatz des Produkts ein, falls keine Gegenmaßnahmen verfügbar sind.