CVE-2026-33824
Double free en Windows IKE Extension permite a un atacante no autorizado ejecutar código a través de una red.
Explotada activamente
- En el catálogo CISA de vulnerabilidades explotadas desde el 18 ago 2026
- Las agencias federales de EE. UU. deben corregirla antes del 21 ago 2026 (BOD 22-01)
- Primer ataque observado 106 días después de la divulgación
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
Fuente: CISA KEV · 8 sept 2026 3 sept 2026 20 ago 2026 18 ago 2026 18 ago 2026 14 ago 2026
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HProductos afectados
| Fabricantes | Producto | Versiones |
|---|---|---|
| microsoft | windows 10 1607 | < 10.0.14393.9060 |
| microsoft | windows 10 1809 | < 10.0.17763.8644 |
| microsoft | windows 10 21h2 | < 10.0.19044.7184 |
| microsoft | windows 10 22h2 | < 10.0.19045.7184 |
| microsoft | windows 11 23h2 | < 10.0.22631.6936 |
| microsoft | windows 11 24h2 | < 10.0.26100.8246 |
| microsoft | windows 11 25h2 | < 10.0.26200.8246 |
| microsoft | windows 11 26h1 | < 10.0.28000.1836 |
| microsoft | windows server 2016 | < 10.0.14393.9060 |
| microsoft | windows server 2019 | < 10.0.17763.8644 |
| microsoft | windows server 2022 | < 10.0.20348.5020 |
| microsoft | windows server 2022 23h2 | < 10.0.25398.2274 |
| microsoft | windows server 2025 | < 10.0.26100.32690 |
Artículos relacionados
VulnerabilidadesCISA añade tres fallos al catálogo KEV: Langflow, Tomcat y N-central implicados
CISA incorpora al catálogo KEV tres fallos activamente explotados en Langflow, Tomcat y N-central, con detalles de CVEs y medidas de corrección.
VulnerabilidadesCuatro vulnerabilidades críticas explotadas contra macOS, SharePoint, VMware vCenter y Windows
CISA actualiza catálogo KEV con cuatro vulnerabilidades críticas explotadas contra macOS, SharePoint, VMware vCenter y Windows. Remediación antes del 21 de agosto.
VulnerabilidadesCVE-2026-69836: falla crítica explotada en Microsoft Entra ID, pero los clientes no deben realizar ninguna acción
Microsoft mitiga CVE-2026-69836, vulnerabilidad crítica explotada en Entra ID. Clientes no necesitan instalar parches ni modificar configuraciones.
VulnerabilidadesBTR Reforged: el controlador de Microsoft Defender puede convertirse en un arma contra la seguridad de Windows
El controlador BTR.sys de Microsoft Defender puede ser explotado para desactivar defensas de Windows durante el arranque, usando privilegios de administrador.
VulnerabilidadesGitea bajo ataque: RCE crítica explotada para cryptojacking, CISA exige el parche antes del 28 de agosto
CISA añade CVE-2026-60004 al KEV por explotación activa de RCE en Gitea para cryptojacking. Parche obligatorio antes del 28 de agosto.
VulnerabilidadesAmazon Kiro: una inyección de prompt exfiltra datos del workspace con un solo mensaje
Investigadores descubren vulnerabilidad en Amazon Kiro que permite exfiltrar datos del workspace con un solo mensaje. Afecta versión 0.7.45, corregida en 0.8.140.
VulnerabilidadesGit convertido en una trampa: siete agentes de IA pueden ejecutar código desde repositorios
Siete agentes IA ejecutan código arbitrario por core.fsmonitor de Git al analizar repositorios maliciosos. Conoce productos afectados y parches.
VulnerabilidadesFalconFlank, publicado un PoC para la escalada de privilegios en CrowdStrike Falcon
PoC FalconFlank explota la remediación de macros de CrowdStrike Falcon para escalada local en Windows 11 y Server 2025, sin CVE ni parche oficial.
VulnerabilidadesMicrosoft corrige 398 vulnerabilidades mientras una falla explotada del kernel de Windows entra en CISA KEV
Microsoft parchea 398 vulnerabilidades, incluida CVE-2026-68820 del kernel Windows con explotación activa añadida al catálogo KEV de CISA.
VulnerabilidadesMicrosoft corrige 966 vulnerabilidades mientras dos zero-days de Windows son objeto de ataques activos
Microsoft parchea 966 vulnerabilidades, incluidos dos zero-days de Windows explotados para escalar a SYSTEM. Detalles, CVEs y riesgos.
VulnerabilidadesEl PoC de Microsoft Defender ShieldCrash afirma eludir la corrección de ShieldBreak
PoC ShieldCrash afirma eludir el parche de ShieldBreak (CVE-2026-69414) y leer archivos arbitrarios como SYSTEM en Microsoft Defender.
APTBlueMoon Exploit Kit proporciona a cuatro grupos de espionaje una cadena de ataque compartida de Chrome a Windows
Cuatro grupos de espionaje usan BlueMoon, kit que encadena fallos de Chrome/V8 y Windows para ejecutar código y escalar privilegios.
VulnerabilidadesEl PoC de ShieldCrash afirma eludir la corrección de Microsoft para una vulnerabilidad de privilegios en Defender
ShieldCrash afirma eludir el parche de Microsoft para CVE-2026-69414 y permite leer archivos como SYSTEM en Defender, sin confirmarse escalada completa.
IAUna campaña de PaperCut orquestada por IA compromete 395 organizaciones en todo el mundo
Agentes de IA explotaron fallos críticos de PaperCut en 395 organizaciones de 48 países, robando credenciales y logrando acceso de administrador.
APTHackers vinculados a China encadenan vulnerabilidades de día cero de Chrome y Windows para atacar a ONG
Grupo UTA0560 y APT31 encadenaron tres zero-days de Chrome y Windows para atacar ONG con spear-phishing y la puerta trasera GRIMWEDGE.
APTTres grupos de amenazas atacan empresas rusas con backdoors, ransomware y wipers
NightEagle, Hacking Cat y Toy Ghouls atacan empresas rusas con backdoors, VPN robadas, Exchange, Active Directory, ransomware y wipers.
VulnerabilidadesUn fallo de autenticación en Azure AI Foundry obtiene la máxima puntuación de gravedad en CVSS
Microsoft corrigió CVE-2026-85889 en Azure AI Foundry, fallo de autenticación con CVSS 10.0 ya mitigado en la nube sin acción requerida.
VulnerabilidadesLa actualización de seguridad de Microsoft, con 974 correcciones, obliga a priorizar acciones entre los defensores de Windows
Microsoft corrige 974 vulnerabilidades en Windows; dos elevaciones a SYSTEM ya explotadas exigen parchear antes del 22 de septiembre.
VulnerabilidadesUna vulnerabilidad de inyección de código en SharePoint abre una vía con pocos privilegios para tomar el control remoto del servidor
CVE-2026-65660 permite ejecución remota en SharePoint con pocos privilegios, CVSS 8,8 y PoC pública que evade SafeControls.
This product uses the NVD API but is not endorsed or certified by the NVD.
La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.