CVE-2026-33824 expose tous les Windows IKEv2 à une RCE wormable préauth (CVSS 9.8) via double-free dans ikeext.dll. Patch d'avril 2026 obligatoire.
TL;DR — En résumé
CVE-2026-33824 : RCE wormable préauth dans le service IKEv2 de Windows, CVSS 9.8. Toutes versions Windows Server et 10/11 vulnérables, patcher.
En bref
- CVE-2026-33824 : double-free dans ikeext.dll permettant une RCE non authentifiée sur le service IKEv2 (CVSS 9.8).
- Toutes les versions supportées de Windows et Windows Server (de Windows 10 à Server 2025) sont concernées dès qu'IKEv2 est activé.
- Patcher immédiatement (correctif Patch Tuesday avril 2026) ou bloquer UDP 500 et 4500 en bordure tant que la mise à jour n'est pas déployée.
Les faits
Points clés à retenir
- Les faits
- Impact et exposition
- Recommandations immédiates
Le 22 avril 2026, la Zero Day Initiative a publié l'analyse technique détaillée de CVE-2026-33824, une vulnérabilité critique de type double-free (CWE-415) affectant ikeext.dll, la bibliothèque qui implémente le moteur d'extensions du service Windows Internet Key Exchange (IKEEXT). Exploitable à distance, sans authentification ni interaction de l'utilisateur, la faille se voit attribuer un score CVSS 3.1 de 9.8 (vecteur AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H), soit la criticité maximale. Microsoft la classe « Exploitation More Likely » dans son index d'exploitabilité, une évaluation qui traduit la simplicité relative de la chaîne d'exploitation et le risque de voir apparaître rapidement un code d'attaque fonctionnel. Le service IKEEXT étant exposé sur le port UDP 500 des hôtes configurés pour IPsec, CVE-2026-33824 ouvre la voie à une propagation automatisée de machine en machine, d'où sa qualification de vulnérabilité « wormable ».
La cause racine se situe dans le réassemblage des fragments IKE_AUTH chiffrés (payloads SKF). Une mauvaise gestion de propriété d'un blob heap-alloué provoque la libération deux fois du même pointeur lorsqu'un attaquant envoie un IKE_SA_INIT suivi d'au moins deux fragments contenant un message IKE_AUTH invalide. La séquence est entièrement non authentifiée, sans interaction utilisateur, et pleinement déclenchable via UDP 500 ou 4500 (NAT-T).
Le caractère « wormable » a été confirmé par plusieurs analyses, dont celles de Sentrium et CrowdStrike : un attaquant peut viser des hôtes IKE adjacents en chaîne, sans intervention humaine, ce qui rappelle les schémas BlueKeep et SMBGhost. Aucun cas d'exploitation publique en masse n'a été observé au 28 avril 2026, mais la simplicité du vecteur réseau rend l'apparition d'un PoC fonctionnel plausible à très court terme.
Impact et exposition
L'exploitation aboutit à une exécution de code dans le contexte du service IKEEXT, qui tourne en NT AUTHORITY\SYSTEM. L'attaquant prend donc le contrôle complet du système : extraction de matériel cryptographique LSASS, désactivation d'EDR, persistance via tâches planifiées ou rootkit kernel. La surface d'attaque inclut tous les concentrateurs VPN IPsec Windows, les passerelles RAS, les serveurs DirectAccess et tout poste utilisateur exposant IKEv2 (par exemple via Always On VPN).
Les organisations exposant directement UDP 500/4500 sur Internet sont les premières concernées, mais les bastions internes, hyperviseurs et pare-feu Windows tournés vers le LAN sont tout aussi vulnérables si IKEv2 est activé. Selon Shodan et plusieurs trackers communautaires, plus de 200 000 endpoints Windows exposent ces ports publiquement.
Recommandations immédiates
- Déployer en priorité absolue les mises à jour cumulatives Microsoft d'avril 2026 sur tous les serveurs et postes Windows (advisory MSRC CVE-2026-33824).
- Si le patch ne peut être appliqué immédiatement, bloquer UDP 500 et 4500 entrants au pare-feu, ou restreindre les sources autorisées à une liste de pairs IPsec connus.
- Désactiver le service IKEEXT (« IKE and AuthIP IPsec Keying Modules ») sur les hôtes qui n'ont pas besoin d'IPsec ou IKEv2.
- Surveiller les crashs récurrents du service IKEEXT et les paquets IKE_SA_INIT suivis de fragments SKF anormaux côté NDR.
- Auditer l'exposition externe via un scan Nmap UDP 500/4500 pour cartographier les actifs concernés.
⚠️ Urgence
CVE-2026-33824 est un candidat sérieux pour devenir le prochain ver Windows. Tant que le patch n'est pas déployé, considérer tout hôte IKEv2 exposé comme compromettable en quelques minutes par un attaquant disposant d'un PoC fiable.
Comment savoir si je suis vulnérable ?
Sur chaque hôte Windows, vérifier la version de ikeext.dll dans C:\Windows\System32. Toute version antérieure aux correctifs cumulés d'avril 2026 est concernée. Côté réseau, lancer « nmap -sU -p 500,4500 » sur les plages publiques pour identifier les services IKE exposés, puis croiser avec l'inventaire OS (KB installés via wmic qfe ou Get-HotFix).
Décomposition du vecteur CVSS 3.1
Le score de 9,8 s'explique par un vecteur particulièrement défavorable : AV:N (exploitable depuis le réseau, sans accès local), AC:L (aucune condition préalable complexe, la séquence de paquets IKE_SA_INIT + fragments IKE_AUTH suffit), PR:N (aucun privilège requis, le service IKEEXT répond avant toute authentification IPsec) et UI:N (zéro interaction utilisateur). L'impact est maximal sur les trois axes confidentialité, intégrité et disponibilité (C:H/I:H/A:H) puisque le double-free permet en théorie un détournement de flux d'exécution complet dans un processus SYSTEM, et pas seulement un crash du service.
Versions concernées
- Windows 10 (22H2) et Windows 11 (23H2, 24H2) toutes éditions.
- Windows Server 2012 R2 à Server 2025, y compris les déploiements Server Core et Nano Server exposant le rôle RAS/VPN.
- Windows Server annoncé « en support étendu » (ESU) : un correctif séparé a été publié, distinct du canal Patch Tuesday standard.
- Postes clients avec un tunnel IPsec/IKEv2 configuré, même sans rôle serveur VPN actif — le service ikeext.dll écoute dès qu'une stratégie IPsec locale ou de domaine est appliquée.
Mitigations en profondeur
À défaut de pouvoir patcher immédiatement un parc étendu, plusieurs mesures compensatoires réduisent le risque sans désactiver totalement l'IPsec : restreindre l'écoute UDP 500/4500 aux seules plages IP des pairs VPN légitimes via le pare-feu Windows Defender ou un ACL de périmètre, désactiver le fallback IKEv1 s'il n'est pas utilisé (réduit la surface de code exposée dans ikeext.dll), et isoler les concentrateurs VPN dans un segment réseau dédié avec inspection approfondie des paquets IKE. Microsoft recommande également d'auditer les journaux du fournisseur d'événements Microsoft-Windows-IKEEXT/Operational à la recherche de redémarrages inattendus du service, symptôme typique d'une tentative d'exploitation ayant provoqué un crash contrôlé avant réussite du double-free.
Détection
Microsoft Defender for Endpoint a publié une détection comportementale (alerte « Suspicious IKEEXT service crash pattern ») disponible depuis la mise à jour des définitions du 24 avril 2026. Côté réseau, des signatures Suricata/Snort ciblant les fragments SKF malformés dans les paquets IKE_AUTH circulent déjà sur les dépôts communautaires ; leur taux de faux positifs reste élevé en l'absence de PoC public de référence. Les équipes SOC peuvent également surveiller les crash dumps de lsass.exe et svchost.exe (instance IKEEXT) via WER pour identifier des tentatives d'exploitation infructueuses, souvent précurseurs d'une attaque affinée dans les jours suivants.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.
Articles connexes :
Sources et références
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-83548 & CVE-2026-83549 : SonicWall SMA1000 KEV CISA
CVE-2026-83548 (SSRF pré-authentification, CVSS 10.0) et CVE-2026-83549 (injection de commandes OS) dans SonicWall SMA1000 sont activement exploitées et enchaînées pour obtenir une RCE non authentifiée. Ajoutées au catalogue CISA KEV le 2 septembre 2026 — hotfix disponible depuis le 1er septembre 2026.
CVE-2026-78509 & CVE-2026-78510 : Outlook Word RCE CVSS 9.8
CVE-2026-78509 et CVE-2026-78510 permettent une exécution de code à distance CVSS 9.8 dans Outlook et Word simplement en visualisant un email ou un document dans le volet de lecture, sans aucun clic utilisateur. Correctif disponible dans le Patch Tuesday de septembre 2026.
CVE-2026-81963 & CVE-2026-85880 : zero-days Windows KEV CISA
CVE-2026-81963 et CVE-2026-85880, deux zero-days Windows exploités avant la publication du patch, ont été ajoutés au catalogue CISA KEV avec délai de remédiation au 22 septembre 2026. Mise à jour immédiate requise.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire