En bref

  • CVE-2026-33824 : double-free dans ikeext.dll permettant une RCE non authentifiée sur le service IKEv2 (CVSS 9.8).
  • Toutes les versions supportées de Windows et Windows Server (de Windows 10 à Server 2025) sont concernées dès qu'IKEv2 est activé.
  • Patcher immédiatement (correctif Patch Tuesday avril 2026) ou bloquer UDP 500 et 4500 en bordure tant que la mise à jour n'est pas déployée.

Les faits

Points clés à retenir

  • Les faits
  • Impact et exposition
  • Recommandations immédiates

Le 22 avril 2026, la Zero Day Initiative a publié l'analyse technique détaillée de CVE-2026-33824, une vulnérabilité critique de type double-free (CWE-415) affectant ikeext.dll, la bibliothèque qui implémente le moteur d'extensions du service Windows Internet Key Exchange (IKEEXT). Exploitable à distance, sans authentification ni interaction de l'utilisateur, la faille se voit attribuer un score CVSS 3.1 de 9.8 (vecteur AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H), soit la criticité maximale. Microsoft la classe « Exploitation More Likely » dans son index d'exploitabilité, une évaluation qui traduit la simplicité relative de la chaîne d'exploitation et le risque de voir apparaître rapidement un code d'attaque fonctionnel. Le service IKEEXT étant exposé sur le port UDP 500 des hôtes configurés pour IPsec, CVE-2026-33824 ouvre la voie à une propagation automatisée de machine en machine, d'où sa qualification de vulnérabilité « wormable ».

La cause racine se situe dans le réassemblage des fragments IKE_AUTH chiffrés (payloads SKF). Une mauvaise gestion de propriété d'un blob heap-alloué provoque la libération deux fois du même pointeur lorsqu'un attaquant envoie un IKE_SA_INIT suivi d'au moins deux fragments contenant un message IKE_AUTH invalide. La séquence est entièrement non authentifiée, sans interaction utilisateur, et pleinement déclenchable via UDP 500 ou 4500 (NAT-T).

Le caractère « wormable » a été confirmé par plusieurs analyses, dont celles de Sentrium et CrowdStrike : un attaquant peut viser des hôtes IKE adjacents en chaîne, sans intervention humaine, ce qui rappelle les schémas BlueKeep et SMBGhost. Aucun cas d'exploitation publique en masse n'a été observé au 28 avril 2026, mais la simplicité du vecteur réseau rend l'apparition d'un PoC fonctionnel plausible à très court terme.

Impact et exposition

L'exploitation aboutit à une exécution de code dans le contexte du service IKEEXT, qui tourne en NT AUTHORITY\SYSTEM. L'attaquant prend donc le contrôle complet du système : extraction de matériel cryptographique LSASS, désactivation d'EDR, persistance via tâches planifiées ou rootkit kernel. La surface d'attaque inclut tous les concentrateurs VPN IPsec Windows, les passerelles RAS, les serveurs DirectAccess et tout poste utilisateur exposant IKEv2 (par exemple via Always On VPN).

Les organisations exposant directement UDP 500/4500 sur Internet sont les premières concernées, mais les bastions internes, hyperviseurs et pare-feu Windows tournés vers le LAN sont tout aussi vulnérables si IKEv2 est activé. Selon Shodan et plusieurs trackers communautaires, plus de 200 000 endpoints Windows exposent ces ports publiquement.

Recommandations immédiates

  • Déployer en priorité absolue les mises à jour cumulatives Microsoft d'avril 2026 sur tous les serveurs et postes Windows (advisory MSRC CVE-2026-33824).
  • Si le patch ne peut être appliqué immédiatement, bloquer UDP 500 et 4500 entrants au pare-feu, ou restreindre les sources autorisées à une liste de pairs IPsec connus.
  • Désactiver le service IKEEXT (« IKE and AuthIP IPsec Keying Modules ») sur les hôtes qui n'ont pas besoin d'IPsec ou IKEv2.
  • Surveiller les crashs récurrents du service IKEEXT et les paquets IKE_SA_INIT suivis de fragments SKF anormaux côté NDR.
  • Auditer l'exposition externe via un scan Nmap UDP 500/4500 pour cartographier les actifs concernés.

⚠️ Urgence

CVE-2026-33824 est un candidat sérieux pour devenir le prochain ver Windows. Tant que le patch n'est pas déployé, considérer tout hôte IKEv2 exposé comme compromettable en quelques minutes par un attaquant disposant d'un PoC fiable.

Comment savoir si je suis vulnérable ?

Sur chaque hôte Windows, vérifier la version de ikeext.dll dans C:\Windows\System32. Toute version antérieure aux correctifs cumulés d'avril 2026 est concernée. Côté réseau, lancer « nmap -sU -p 500,4500 » sur les plages publiques pour identifier les services IKE exposés, puis croiser avec l'inventaire OS (KB installés via wmic qfe ou Get-HotFix).

Décomposition du vecteur CVSS 3.1

Le score de 9,8 s'explique par un vecteur particulièrement défavorable : AV:N (exploitable depuis le réseau, sans accès local), AC:L (aucune condition préalable complexe, la séquence de paquets IKE_SA_INIT + fragments IKE_AUTH suffit), PR:N (aucun privilège requis, le service IKEEXT répond avant toute authentification IPsec) et UI:N (zéro interaction utilisateur). L'impact est maximal sur les trois axes confidentialité, intégrité et disponibilité (C:H/I:H/A:H) puisque le double-free permet en théorie un détournement de flux d'exécution complet dans un processus SYSTEM, et pas seulement un crash du service.

Versions concernées

  • Windows 10 (22H2) et Windows 11 (23H2, 24H2) toutes éditions.
  • Windows Server 2012 R2 à Server 2025, y compris les déploiements Server Core et Nano Server exposant le rôle RAS/VPN.
  • Windows Server annoncé « en support étendu » (ESU) : un correctif séparé a été publié, distinct du canal Patch Tuesday standard.
  • Postes clients avec un tunnel IPsec/IKEv2 configuré, même sans rôle serveur VPN actif — le service ikeext.dll écoute dès qu'une stratégie IPsec locale ou de domaine est appliquée.

Mitigations en profondeur

À défaut de pouvoir patcher immédiatement un parc étendu, plusieurs mesures compensatoires réduisent le risque sans désactiver totalement l'IPsec : restreindre l'écoute UDP 500/4500 aux seules plages IP des pairs VPN légitimes via le pare-feu Windows Defender ou un ACL de périmètre, désactiver le fallback IKEv1 s'il n'est pas utilisé (réduit la surface de code exposée dans ikeext.dll), et isoler les concentrateurs VPN dans un segment réseau dédié avec inspection approfondie des paquets IKE. Microsoft recommande également d'auditer les journaux du fournisseur d'événements Microsoft-Windows-IKEEXT/Operational à la recherche de redémarrages inattendus du service, symptôme typique d'une tentative d'exploitation ayant provoqué un crash contrôlé avant réussite du double-free.

Détection

Microsoft Defender for Endpoint a publié une détection comportementale (alerte « Suspicious IKEEXT service crash pattern ») disponible depuis la mise à jour des définitions du 24 avril 2026. Côté réseau, des signatures Suricata/Snort ciblant les fragments SKF malformés dans les paquets IKE_AUTH circulent déjà sur les dépôts communautaires ; leur taux de faux positifs reste élevé en l'absence de PoC public de référence. Les équipes SOC peuvent également surveiller les crash dumps de lsass.exe et svchost.exe (instance IKEEXT) via WER pour identifier des tentatives d'exploitation infructueuses, souvent précurseurs d'une attaque affinée dans les jours suivants.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.

Demander un audit

Sources et références