El 18 d'agost CISA va afegir el CVE-2026-33824 al seu catàleg de vulnerabilitats explotades. Microsoft l'havia pedaçat el 14 d'abril, amb una etiqueta al costat: Exploitation Less Likely. Aquest matí, dos dies després que CISA digués el contrari, aquella fitxa continua dient el mateix que a l'abril.
La fallada, en dos paràgrafs
La fitxa oficial es titula «Windows Internet Key Exchange (IKE) Service Extensions Remote Code Execution Vulnerability» i la descripció cap en una línia: «Double free in Windows IKE Extension allows an unauthorized attacker to execute code over a network». CVSS 9,8. CWE-415. La pregunta del FAQ de Microsoft la respon el mateix Microsoft: «An unauthenticated attacker could send specially crafted packets to a Windows machine with Internet Key Exchange (IKE) version 2 enabled, which could enable remote code execution». Els ports són UDP 500 i 4500, els de sempre d'IPsec.
El detall tècnic el va publicar la Zero Day Initiative el 23 d'abril, signat per Richard Chen i Lucas Miller: en reassemblar un missatge IKE_AUTH fragmentat, un punter a un blob de Security Realm —que el mateix atacant ha fet reservar en l'IKE_SA_INIT previ— es copia de manera superficial des de l'estructura MMSA a un element de treball del monticle, i acaba alliberant-se dues vegades, una a IkeDestroyPacketContext i una altra a IkeFreeMMSA. El resultat, en les seves paraules: «Successful exploitation could result in a crash of the IKEEXT service, or potentially arbitrary code execution», i el servei s'executa com a SYSTEM.
Convé quedar-se amb on passa: al reassemblatge del paquet. Abans que ningú hagi demostrat ser ningú. Si la teva VPN demana segon factor, el segon factor viu darrere d'un intercanvi que l'atacant no necessita acabar. El mateix per als certificats de màquina i per a les claus precompartides. No és que l'autenticació falli: és que la fallada és davant d'ella.
L'etiqueta
L'índex d'explotabilitat de Microsoft té quatre graons. El que li va tocar a aquest CVE, Exploitation Less Likely, està definit així al web del MSRC: «[w]hile exploit code could be created, an attacker would likely have difficulty creating the code, requiring expertise and/or sophisticated timing, and/or varied results when targeting the affected product». El vector temporal que acompanya la fitxa ho diu en taquigrafia: E:U, exploit no provat.
Aquesta etiqueta no pretén ser eterna, i Microsoft ho diu sense embuts: l'índex existeix per «help customers prioritize those updates for the most current monthly release», i les valoracions es poden revisar durant el primer mes, però no després, perquè a partir d'aleshores «it is no longer useful to the customer». És una posició defensable per a un fabricant. El problema apareix a l'altra punta: la fitxa es queda congelada, l'inventari de pedaços de mig món la llegeix per API, i una foto de l'abril es converteix en un veredicte permanent.
Ho vam anar a comptar
Ens va picar la curiositat, així que ho vam mirar sencer aquest matí. Vam creuar el catàleg KEV de CISA amb l'API del Security Update Guide de Microsoft. En el que portem del 2026, CISA ha afegit 35 entrades de Microsoft; ens quedem amb les 24 que corresponen a CVE del 2025 i el 2026 —les altres són fallades del 2012 o anteriors, més tres del 2023 i el 2024 que deixem fora per no barrejar collites—. D'aquestes 24:
| Etiqueta el dia del pedaç | Quants | Dies fins a entrar a KEV |
|---|---|---|
| Exploitation Detected | 17 | mediana 0; setze de disset, en dos dies o menys |
| Exploitation More Likely | 3 | 8, 8, 35 |
| Exploitation Less Likely | 4 | 41, 64, 126, 153 |
El 126 és el nostre. El 153 és el CVE-2025-60710, publicat l'11 de novembre del 2025 i afegit a KEV el 13 d'abril del 2026. I hi ha quatre CVE en aquesta llista amb CVSS de 9 en amunt que el dia del pedaç no estaven marcats com a explotats; tres, amb un 9,8 a la fitxa.
Abans de treure conclusions grans, el matís que aquesta dada exigeix: és un numerador sense denominador. No sabem quants CVE etiquetats Less Likely va publicar Microsoft en el mateix període i no es van explotar mai, i són la immensa majoria. La taula no diu «l'etiqueta s'equivoca molt». Diu una altra cosa, més incòmoda i més útil: quan l'etiqueta encerta, no et dona marge —mediana de zero dies entre el pedaç i KEV, perquè Microsoft ja sabia que estava passant quan va publicar— i quan et dona marge és perquè no sabia res. Com a informació és vàlida. Com a ordre de cua, no ordena res.
Els 126 dies, amb dates
| Data | Què va passar |
|---|---|
| 14 d'abril | Microsoft publica el pedaç. Crítica, 9,8, «Exploitation Less Likely», «Exploited: No». |
| 23 d'abril | La Zero Day Initiative publica l'anàlisi del double free, amb noms de funció. |
| sense data | Unit 42 documenta l'explotació, sense datar-la: a la seva llista de campanyes manuals, «Reverse shell callbacks targeting three IKE VPN endpoints (CVE-2026-33824)». |
| 30 de juliol | Unit 42 publica la campanya sencera: més de 460 objectius, un actor de parla xinesa, i un agent d'IA orquestrant bona part de la feina. |
| 18 d'agost | CISA el posa a KEV, amb data límit el 21 per a l'administració federal nord-americana. |
| 20 d'agost | Consultem la fitxa del MSRC: última revisió, 14 d'abril. Continua posant «Exploitation Less Likely». |
El titular de la campanya d'Unit 42 és l'agent d'IA, i s'entén: dona per a portada. Però si un baixa a la línia d'aquest CVE en concret, l'informe el col·loca a l'apartat de campanyes manuals: enumeració amb FOFA, escàners en Python i explotació a mà. Per a això va bastar un pedaç de setmanes enrere sense aplicar.
Les dues mitigacions, i la que no pots aplicar
Microsoft ofereix dues sortides a qui no pugui instal·lar l'actualització: «Block inbound traffic on UDP ports 500 and 4500 for systems that do not use IKE» i «For systems that require IKE, configure firewall rules to allow inbound traffic on UDP ports 500 and 4500 only from known peer addresses». I afegeix, amb raó, que cap de les dues no substitueix el pedaç.
La primera és neta i cal aplicar-la ja: si un servidor no acaba túnels, aquests dos ports no han d'estar oberts a Internet. La segona funciona molt bé als túnels entre seus, on l'altre extrem és una IP fixa que coneixes. I deixa fora just el cas que a una pime li fa mal: l'accés remot. Un comercial que es connecta des del 4G d'un hotel no té «known peer address». Aquesta llista blanca no es pot escriure. És una lectura nostra, no una citació de ningú, però no hi trobem escapatòria: si publiques accés remot IKEv2 a Internet, la teva mitigació és el pedaç de l'abril i no n'hi ha cap altra.
Amb una excepció: si els teus usuaris entren sempre des de quatre seus conegudes, la llista blanca sí que val i val molt. El teletreball de debò, el de les IP domèstiques que canvien, és el que es queda sense xarxa.
Mitja hora, en aquest ordre
- Qui escolta. A cada Windows exposat:
Get-NetUDPEndpoint -LocalPort 500,4500 | Select-Object LocalAddress, LocalPort, OwningProcessiGet-Service IKEEXT. El servei és a totes les versions compatibles; el que cal esbrinar és si a més té alguna cosa escoltant. - Des de fora. Un
nmap -sU -p 500,4500contra les teves IP públiques, sabent que l'escaneig UDP menteix per naturalesa: «no hi ha resposta» no vol dir «tancat». Si surt obert, és que sí. - El pedaç. És acumulatiu: qualsevol acumulatiu del 14 d'abril del 2026 o posterior el porta. Mira la data de l'últim que vas instal·lar; si és anterior, ja ho saps. La fitxa del MSRC llista el KB que toca a cada versió.
- El que sobra. Cada port 500 i 4500 obert a un servidor que no acaba túnels es tanca avui i no es discuteix.
- Si tens amb què mirar el trànsit, la ZDI publica l'única regla de detecció que hem vist per a això, i no és trivial perquè cal correlacionar dos paquets: «Detection requires correlating two packets within the same IKE session: an IKE_SA_INIT request carrying the Microsoft Security Realm Vendor ID, followed by a fragmented IKE_AUTH request. Neither packet alone is malicious; both must be observed in sequence from the same source». Cap dels dos, per separat, aixecarà cap alerta.
I una pregunta d'arquitectura per a després de la urgència, que és on de debò es guanya: si el teu concentrador de VPN és un servidor Windows del domini publicat a Internet, cada fallada d'aquest tipus et costa un diumenge. Sobre triar túnel vam escriure una comparativa entre WireGuard i IPsec, i sobre què passa quan el que falla és el mateix equip del perímetre, els zero-days de SonicWall SMA 1000.
Quan no correríem
Declarem el conflicte d'interès d'entrada: venem serveis gestionats de xarxa i de seguretat, i un text així ens convé. Amb això sobre la taula: si els teus Windows no publiquen 500 ni 4500 a Internet, això no és una emergència. És un pedaç de la finestra normal, del pròxim manteniment programat, sense treure ningú de vacances. El termini del 21 d'agost és una obligació de les agències federals nord-americanes, no una data amb què mesurar-te —d'això ja en vam escriure fa uns dies—. Reinstal·lar el concentrador sencer a l'agost perquè un titular fa por acostuma a sortir pitjor que aplicar un acumulatiu.
El que es queda
La fallada es va arreglar a l'abril. El que no s'ha arreglat és la línia que la descriu, i aquella línia és la que molts equips fan servir per decidir què es pedaça el dimarts i què espera al trimestre. Un CVSS de 9,8 i un «menys probable» a la mateixa pantalla no són dues dades: són dos consells contraris, i el segon té l'avantatge de sonar tranquil·litzador.
La pregunta que queda és més senzilla i va de la teva cua: dels pedaços que ara mateix tens aparcats, quants ho estan perquè algú —una consola, un informe, una línia heretada— va dir que era poc probable?
Fonts (verificades el 20 d'agost del 2026): el títol oficial del CVE, la data de publicació del 14 d'abril del 2026, la severitat crítica, el CVSS 9,8, el vector amb E:U, l'etiqueta «Exploitation Less Likely», l'«Exploited: No», la data d'última revisió i les frases del FAQ i de les mitigacions citades literalment, de la fitxa del CVE-2026-33824 al Security Update Guide de Microsoft, consultada a través de la seva API el 20 d'agost a les 08:05. Les definicions de l'índex d'explotabilitat i la política de no revisar-lo passat el primer mes, de la pàgina de l'Exploitability Index del MSRC. La data d'alta al catàleg (18 d'agost), el termini del 21 i la descripció, del catàleg KEV de CISA, versió 2026.08.19. L'anàlisi del double free, els noms de funció, la regla de detecció dels dos paquets correlacionats i la frase «Successful exploitation could result in a crash of the IKEEXT service, or potentially arbitrary code execution», de l'anàlisi de la Zero Day Initiative signada per Richard Chen i Lucas Miller. La frase «Reverse shell callbacks targeting three IKE VPN endpoints (CVE-2026-33824)», els més de 460 objectius i l'ús de FOFA i escàners en Python per a aquest cas concret, de l'informe d'Unit 42 del 30 de juliol del 2026. És nostre el recompte de les 35 entrades de Microsoft a KEV el 2026 i de les 24 del 2025 i el 2026, amb les seves etiquetes i els seus dies fins a KEV, fet creuant totes dues fonts aquest matí; és nostra també la lectura que la llista blanca de «known peer addresses» no es pot escriure per a accés remot, i es declara com a lectura al text. Les citacions de Microsoft, de la ZDI i d'Unit 42 es deixen en anglès, el seu idioma original, perquè es puguin verificar paraula per paraula.
Saps què escolta avui a les teves IP públiques?
Muntem i mantenim l'accés remot i els túnels entre seus dels nostres clients: xarxes i comunicacions amb la llista del que està publicat sobre la taula, no al cap de ningú. I quan el que toca és decidir en quin ordre es pedaça, ho mirem com a servei de ciberseguretat: per exposició real, començant per l'exposició: què hi ha publicat i en quin port.
Parlar amb everyWAN