米 CISA は 8 月 18 日、Windows Internet Key Exchange (IKE) サービス拡張の Double Free 脆弱性 CVE-2026-33824 を Known Exploited Vulnerabilities (KEV) カタログに追加しました。CVSS 9.8 の critical で、IKEv2 のフラグメント再結合時にヒープ確保ブロブのポインタ所有権が誤って扱われ、リモートで任意コード実行が可能となります。同日は SharePoint (CVE-2026-55040)・VMware vCenter (CVE-2026-59310)・macOS (CVE-2026-65400) も同時に追加されています。
主なポイント
- 対象は Windows 10 (1607/1809/21H2/22H2)・Windows 11 (22H3/23H2/24H2/25H2/26H1)・Windows Server 2016/2019/2022/2025 の全世代
- 攻撃前提は IKEv2 のフラグメント処理が有効なホストで、認証不要のプリオーセントカーネル権限 RCE と評価されている
- BOD 26-04 (Prioritizing Security Updates Based on Risk) の対象で、連邦民間行政機関 (FCEB) は 8 月 21 日までにパッチ適用または緩和策の実装が必須
- 4 月に Zero Day Initiative が公開した詳細分析が下地となり、その後実利用が観測された経緯
- IPsec/IKE を有効化した Windows Server や VPN ゲートウェイは優先的にパッチ (2026 年 4 月または 5 月 Patch Tuesday) を確認する必要がある
出典: CISA Adds Four Known Exploited Vulnerabilities to Catalog