Vulnerabilidad "Zero Click" afecta a Windows 10, 11 y Server: actualización urgente y obligatoria

Vulnerabilidad "Zero Click" afecta a Windows 10, 11 y Server: actualización urgente y obligatoria

La vulnerabilidad pasó cuatro meses sin explotarse y luego comenzó a utilizarse masivamente.

image

Los hackers empezaron a explotar la crítica vulnerabilidad de Windows, que permite ejecutar código de forma remota en el equipo sin una cuenta ni ninguna acción por parte del usuario. La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) confirmó ataques reales y exigió a las agencias federales de EE. UU. instalar las correcciones.

La vulnerabilidad recibió el identificador CVE-2026-33824 (10.0 Critical) y afecta a las versiones compatibles de Windows 10, Windows 11 y Windows Server. Microsoft solucionó el error ya en abril de 2026. El problema está en las extensiones del servicio de intercambio de claves por Internet IKE que Windows utiliza al establecer conexiones de red protegidas.

La vulnerabilidad se debe a una liberación doble de memoria. Para el ataque, el atacante no necesita credenciales ni acceso previo al sistema. Basta con enviar paquetes de red especialmente manipulados a un equipo con IKEv2 habilitado. Como resultado, el atacante puede lograr la ejecución remota de su código.

Los datos del protocolo IKE se transmiten por los puertos UDP 500 y 4500. Las extensiones de Microsoft para el protocolo IKE añaden varias capacidades, incluyendo protección contra denegación de servicio, funcionamiento a través de la traducción de direcciones de red, autenticación mediante direcciones creadas criptográficamente y compatibilidad con nodos sin soporte de IPsec.

El 18 de agosto CISA incluyó la CVE-2026-33824 en el catálogo de vulnerabilidades que ya están siendo explotadas. La agencia no ha revelado por ahora detalles de los ataques, información sobre los objetivos ni las herramientas utilizadas. Microsoft, al momento de la publicación, tampoco añadió a su boletín una marca de explotación confirmada.

A las agencias civiles federales de EE. UU. se les ordenó corregir la vulnerabilidad en el plazo de tres días. CISA también recomienda a todas las organizaciones instalar lo antes posible la actualización de seguridad de abril. Microsoft aconseja, si no es posible actualizar de inmediato, bloquear el tráfico entrante por los puertos UDP 500 y 4500 en los sistemas donde IKE no sea necesario. Si se utiliza el servicio, se debe configurar el cortafuegos para aceptar conexiones solo de nodos conocidos.

El peligro de CVE-2026-33824 se ve agravado por varios factores: el ataque se realiza por la red, no requiere autenticación y ya se aplica en la práctica. En los sistemas Windows que están accesibles a través de los puertos UDP indicados y que no han recibido las correcciones de abril, conviene instalar la actualización sin demora.