
CVE-2026-33824 का गहन विश्लेषण, जो एक गंभीर Windows IKE रिमोट कोड निष्पादन भेद्यता है, जिसमें शोषण तकनीकों, पहचान रणनीतियों और सुधारात्मक कदमों को शामिल किया गया है।
CVE-2026-33824 विंडोज़ के IKE (इंटरनेट की एक्सचेंज) प्रोटोकॉल में एक गंभीर भेद्यता (CVSS 9.8/10) है जो बिना किसी पूर्व प्रमाणीकरण के दूरस्थ कोड निष्पादन की अनुमति देती है। यह वह "मेमोरी सर्जरी" है जिसे हर शीर्ष हमलावर खोजता है: एक डबल फ्री (CWE-415) जो SYSTEM विशेषाधिकारों के साथ निष्पादित होता है।
एक परिष्कृत हमलावर यादृच्छिक पैकेट नहीं भेजता। वह तीन चरणों में नेटवर्क के माध्यम से मेमोरी ऑर्केस्ट्रेशन निष्पादित करता है:
[हमलावर] ──→ कई वैध IKEv2 पैकेट ──→ [विंडोज़ IKE सेवा]
↓
हीप "संरेखित" होता है
पूर्वानुमानित ब्लॉक
svchost.exe में चल रही) इन पैकेटों को संभालती है[विकृत IKEv2 पैकेट]
↓
IKE सेवा किसी ऑब्जेक्ट को मुक्त करने का प्रयास करती है
↓
पहली मुक्ति: ब्लॉक फ्री लिस्ट में वापस
↓
दूसरी मुक्ति: त्रुटि! हीप मेटाडेटा का भ्रष्टाचार
↓
मेमोरी प्रबंधन संरचनाएं समझौता हो गईं
तकनीकी तंत्र:
svchost.exe को उसी पॉइंटर पर दो बार free() निष्पादित करने के लिए बाध्य करता है[भ्रष्ट हीप] ──→ हमलावर मेमोरी एड्रेस को नियंत्रित करता है
↓
नियंत्रित ब्लॉक में शेलकोड इंजेक्ट करता है
↓
IKE सेवा सामान्य ऑपरेशन निष्पादित करती है
(जैसे: प्रमाणपत्र सत्यापन)
↓
हमलावर के एड्रेस पर कूदता है
↓
शेलकोड SYSTEM विशेषाधिकारों के साथ निष्पादित होता है
| विशेषता | प्रभाव |
|---|---|
| ज़ीरो-इंटरैक्शन | उपयोगकर्ता क्लिक की आवश्यकता नहीं |
| प्री-ऑथ | लॉगिन/प्रमाणीकरण से पहले |
| नेटवर्क-आधारित | दूरस्थ हमला (UDP 500, 4500) |
| SYSTEM विशेषाधिकार | OS के अधिकतम अनुमति |
| वर्मेबल | स्वचालित प्रसार की क्षमता |
| IKE प्रोटोकॉल | एंटरप्राइज़ VPN और IPsec को प्रभावित करता है |
14 अप्रैल 2026 के सुरक्षा अपडेट स्थापित करें:
| ऑपरेटिंग सिस्टम | KB | बिल्ड | कार्रवाई |
|---|---|---|---|
| विंडोज़ सर्वर 2016 | KB5082198 | 10.0.14393.9060 | तत्काल |
| विंडोज़ सर्वर 2019 | KB5082123 | 10.0.17763.8644 | तत्काल |
| विंडोज़ सर्वर 2022 | KB5082142 | 10.0.20348.5020 | तत्काल |
| विंडोज़ सर्वर 2025 | KB5082063 | 10.0.26100.32690 | तत्काल |
| विंडोज़ 10 (सभी संस्करण) | KB5082200 | 10.0.19045.7184 | तत्काल |
| विंडोज़ 11 (सभी संस्करण) | KB5083768/5083769 | भिन्न | तत्काल |
सत्यापन कमांड (PowerShell):
# जांचें कि पैच स्थापित है या नहीं
Get-HotFix -Id KB5082198 | Select-Object HotFixID, InstalledOn
# विंडोज़ अपडेट को बल दें
wuauclt.exe /detectnow
wuauclt.exe /updatenow
उन सिस्टमों के लिए जिन्हें IKE की आवश्यकता नहीं है:
# UDP पोर्ट 500 और 4500 को पूरी तरह से ब्लॉक करें
netsh advfirewall firewall add rule name="Block IKE" dir=in action=block protocol=udp localport=500,4500
उन सिस्टमों के लिए जिन्हें IKE की आवश्यकता है (VPN/IPsec):
# केवल ज्ञात IP से अनुमति दें (व्हाइटलिस्टिंग)
netsh advfirewall firewall add rule name="Allow IKE from Trusted" dir=in action=allow protocol=udp localport=500,4500 remoteip=10.0.0.0/8,192.168.1.0/24
उन्नत विंडोज़ फ़ायरवॉल कॉन्फ़िगरेशन:
# प्रतिबंधात्मक नियम बनाएं
New-NetFirewallRule -DisplayName "IKE Whitelist" `
-Direction Inbound `
-Action Allow `
-Protocol UDP `
-LocalPort 500,4500 `
-RemoteAddress @("10.0.0.50", "10.0.0.51") `
-Enabled $true
# lsass.exe या IKE सेवाओं के क्रैश खोजें
Get-EventLog -LogName System -Source "Service Control Manager" |
Where-Object {$_.Message -match "lsass|IKEEXT|IKE"} |
Select-Object TimeGenerated, Message
विफल शोषण प्रयास के संकेतक:
0xC0000374 (हीप भ्रष्टाचार) के साथ ब्लू स्क्रीन (BSoD)svchost.exe के कई पुनरारंभप्रयासों का पता लगाने के लिए Snort/Suricata नियम:
# असामान्य पेलोड वाले IKEv2 पैकेट का पता लगाएं
alert udp any any -> any 500 (msg:"IKEv2 Malformed Payload - CVE-2026-33824";
content:"|28|"; offset:0; depth:1;
content:"|20|"; offset:1; depth:1;
byte_test:2,>,1000,6,relative;
sid:2026033824; rev:1;)
# बाधित एक्सचेंज अनुक्रमों का पता लगाएं
alert udp any any -> any 500 (msg:"IKEv2 Abrupt Termination Pattern";
flow:established;
content:"IKE_SA_INIT";
content:"!IKE_AUTH"; distance:0; within:100;
sid:2026033825; rev:1;)
# svchost.exe के संदिग्ध व्यवहार की निगरानी करें
Get-Process svchost | Where-Object {$_.Handles -gt 5000} |
Select-Object Name, Handles, WorkingSet
# svchost में कोड इंजेक्शन का पता लगाएं
Get-WmiObject Win32_Process -Filter "name='svchost.exe'" |
ForEach-Object {
$proc = Get-Process -Id $_.ProcessId
Write-Host "svchost PID: $($_.ProcessId) - Memory: $($proc.WorkingSet / 1MB) MB"
}
┌─────────────────────────────────────────────────────────┐
│ इंटरनेट (हमलावर) │
└────────────────────┬────────────────────────────────────┘
│ UDP 500, 4500
↓
┌─────────────────────────────────────────────────────────┐
│ परिधि फ़ायरवॉल (IP व्हाइटलिस्ट) │
│ ✓ डिफ़ॉल्ट रूप से पोर्ट 500/4500 ब्लॉक करता है │
│ ✓ केवल ज्ञात IP की अनुमति देता है (VPN भागीदार) │
└────────────────────┬────────────────────────────────────┘
│
↓
┌─────────────────────────────────────────────────────────┐
│ IDS/IPS (पेलोड पहचान) │
│ ✓ विकृत IKEv2 पैकेटों का विश्लेषण करता है │
│ ✓ मेमोरी भ्रष्टाचार पैटर्न का पता लगाता है │
└────────────────────┬────────────────────────────────────┘
│
↓
┌─────────────────────────────────────────────────────────┐
│ विंडोज़ सर्वर (पैच KB5082198+ के साथ) │
│ ✓ IKE सेवा (svchost.exe) - SYSTEM विशेषाधिकार │
│ ✓ सही किया गया कोड: डबल फ्री संभव नहीं │
└────────────────────┬────────────────────────────────────┘
│
↓
┌─────────────────────────────────────────────────────────┐
│ EDR/XDR (वास्तविक समय निगरानी) │
│ ✓ प्रक्रियाओं के असामान्य व्यवहार का पता लगाता है │
│ ✓ svchost.exe क्रैश पर अलर्ट करता है │
│ ✓ कोड इंजेक्शन को ब्लॉक करता है │
└─────────────────────────────────────────────────────────┘