
Análise aprofundada da CVE-2026-33824, uma vulnerabilidade crítica de execução remota de código no Windows IKE, cobrindo técnicas de exploração, estratégias de detecção e etapas de remediação.
CVE-2026-33824 é uma vulnerabilidade crítica (CVSS 9.8/10) no protocolo IKE (Internet Key Exchange) do Windows que permite execução remota de código sem autenticação prévia. Esta é a "cirurgia de memória" que todo atacante de elite procura: um Double Free (CWE-415) que é executado com privilégios SYSTEM.
Um atacante sofisticado não envia pacotes aleatórios. Ele executa uma orquestração de memória através da rede em três fases:
[Atacante] ──→ Múltiplos pacotes IKEv2 legítimos ──→ [Serviço IKE do Windows]
↓
Heap se "alinha"
Blocos previsíveis
svchost.exe com privilégios SYSTEM) gerencia esses pacotes[Pacote IKEv2 Malformado]
↓
Serviço IKE tenta liberar um objeto
↓
Primeira liberação: Bloco devolvido à lista livre (Free List)
↓
Segunda liberação: ERRO! Corrupção de metadados do Heap
↓
Estruturas de gerenciamento de memória comprometidas
O mecanismo técnico:
svchost.exe a executar dois free() sobre o mesmo ponteiro[Heap Corrompido] ──→ Atacante controla endereço de memória
↓
Injeta shellcode em bloco controlado
↓
Serviço IKE executa operação normal
(ex: validação de certificado)
↓
Salta para endereço do atacante
↓
Shellcode executado com privilégios SYSTEM
| Característica | Impacto |
|---|---|
| Zero-Interaction | Não requer clique do usuário |
| Pre-Auth | Antes do login/autenticação |
| Red-Based | Ataque remoto (UDP 500, 4500) |
| SYSTEM Privileges | Máximas permissões do SO |
| Wormable | Potencial de propagação automática |
| IKE Protocol | Afeta VPNs e IPsec empresariais |
Instalar as atualizações de segurança de 14 de abril de 2026:
| Sistema Operacional | KB | Build | Ação |
|---|---|---|---|
| Windows Server 2016 | KB5082198 | 10.0.14393.9060 | IMEDIATO |
| Windows Server 2019 | KB5082123 | 10.0.17763.8644 | IMEDIATO |
| Windows Server 2022 | KB5082142 | 10.0.20348.5020 | IMEDIATO |
| Windows Server 2025 | KB5082063 | 10.0.26100.32690 | IMEDIATO |
| Windows 10 (todas as versões) | KB5082200 | 10.0.19045.7184 | IMEDIATO |
| Windows 11 (todas as versões) | KB5083768/5083769 | Varia | IMEDIATO |
Comando de verificação (PowerShell):
# Verificar se o patch está instalado
Get-HotFix -Id KB5082198 | Select-Object HotFixID, InstalledOn
# Forçar Windows Update
wuauclt.exe /detectnow
wuauclt.exe /updatenow
Para sistemas que NÃO precisam de IKE:
# Bloquear portas UDP 500 e 4500 completamente
netsh advfirewall firewall add rule name="Block IKE" dir=in action=block protocol=udp localport=500,4500
Para sistemas que PRECISAM de IKE (VPN/IPsec):
# Permitir apenas de IPs conhecidas (Whitelisting)
netsh advfirewall firewall add rule name="Allow IKE from Trusted" dir=in action=allow protocol=udp localport=500,4500 remoteip=10.0.0.0/8,192.168.1.0/24
Configuração do Firewall do Windows Avançado:
# Criar regra restritiva
New-NetFirewallRule -DisplayName "IKE Whitelist" `
-Direction Inbound `
-Action Allow `
-Protocol UDP `
-LocalPort 500,4500 `
-RemoteAddress @("10.0.0.50", "10.0.0.51") `
-Enabled $true
# Buscar quedas de lsass.exe ou serviços IKE
Get-EventLog -LogName System -Source "Service Control Manager" |
Where-Object {$_.Message -match "lsass|IKEEXT|IKE"} |
Select-Object TimeGenerated, Message
Indicadores de tentativa de exploração falha:
0xC0000374 (Heap Corruption)svchost.exe em curto espaço de tempoRegras Snort/Suricata para detectar tentativas:
# Detectar pacotes IKEv2 com payloads anômalos
alert udp any any -> any 500 (msg:"IKEv2 Malformed Payload - CVE-2026-33824";
content:"|28|"; offset:0; depth:1;
content:"|20|"; offset:1; depth:1;
byte_test:2,>,1000,6,relative;
sid:2026033824; rev:1;)
# Detectar sequências de troca interrompidas
alert udp any any -> any 500 (msg:"IKEv2 Abrupt Termination Pattern";
flow:established;
content:"IKE_SA_INIT";
content:"!IKE_AUTH"; distance:0; within:100;
sid:2026033825; rev:1;)
# Monitorar comportamento suspeito de svchost.exe
Get-Process svchost | Where-Object {$_.Handles -gt 5000} |
Select-Object Name, Handles, WorkingSet
# Detectar injeção de código em svchost
Get-WmiObject Win32_Process -Filter "name='svchost.exe'" |
ForEach-Object {
$proc = Get-Process -Id $_.ProcessId
Write-Host "svchost PID: $($_.ProcessId) - Memory: $($proc.WorkingSet / 1MB) MB"
}
┌─────────────────────────────────────────────────────────┐
│ INTERNET (Atacante) │
└────────────────────┬────────────────────────────────────┘
│ UDP 500, 4500
↓
┌─────────────────────────────────────────────────────────┐
│ FIREWALL PERIMETRAL (Whitelist IPs) │
│ ✓ Bloqueia portas 500/4500 por padrão │
│ ✓ Apenas permite IPs conhecidas (parceiros VPN) │
└────────────────────┬────────────────────────────────────┘
│
↓
┌─────────────────────────────────────────────────────────┐
│ IDS/IPS (Detecção de Payloads) │
│ ✓ Analisa pacotes IKEv2 malformados │
│ ✓ Detecta padrões de corrupção de memória │
└────────────────────┬────────────────────────────────────┘
│
↓
┌─────────────────────────────────────────────────────────┐
│ WINDOWS SERVER (Com Patch KB5082198+) │
│ ✓ Serviço IKE (svchost.exe) - privilégios SYSTEM │
│ ✓ Código corrigido: NÃO é possível double free │
└────────────────────┬────────────────────────────────────┘
│
↓
┌─────────────────────────────────────────────────────────┐
│ EDR/XDR (Monitoramento em Tempo Real) │
│ ✓ Detecta comportamento anômalo de processos │
│ ✓ Alerta sobre crashes de svchost.exe │
│ ✓ Bloqueia injeção de código │
└─────────────────────────────────────────────────────────┘