Noticias
La vulnerabilidad Windows IKE que CISA declaró explotada: Microsoft la parcheó en abril y su ficha todavía dice «poco probable»
El 18 de agosto de 2026, la agencia de ciberseguridad de Estados Unidos (CISA) sumó a su catálogo de fallas explotadas activamente la vulnerabilidad Windows IKE identificada como CVE-2026-33824: un agujero de severidad crítica (CVSS 9.8) que permite ejecutar código en una máquina Windows sin usuario, sin contraseña y sin que nadie haga clic en nada, mandando paquetes preparados a los puertos UDP 500 o 4500.
Microsoft la parcheó el 14 de abril. El detalle incómodo es lo que pasó después: su ficha oficial sigue clasificándola como «Exploitation Less Likely» y marcando «Explotada: No», sin una sola revisión desde el día que se publicó.
Lo que vas a encontrar acá
- Qué es la vulnerabilidad Windows IKE y por qué se encendió la alarma
- Dos organismos oficiales, dos veredictos que no coinciden
- La evidencia de los ataques estaba publicada desde el 30 de julio
- A quién le toca de verdad (y a quién no)
- ¿Y esto qué significa para vos?
- Preguntas frecuentes
Qué es la vulnerabilidad Windows IKE y por qué se encendió la alarma
IKE (Internet Key Exchange) es el protocolo que negocia las claves cuando dos equipos levantan un túnel IPsec: básicamente, el apretón de manos de una VPN. Windows le agregó por su cuenta un conjunto de capacidades extra —documentadas por Microsoft como MS-IKEE— y ahí es donde está el problema.
La falla es un doble liberado de memoria (CWE-415): el mismo bloque de memoria se libera dos veces mientras se procesan paquetes IKE armados a propósito. Eso corrompe el montón de memoria y, bien encadenado, termina en ejecución de código con los privilegios del servicio.
La descripción de Microsoft es de una sequedad admirable: «Double free in Windows IKE Extension allows an unauthorized attacker to execute code over a network». Traducido y sin el filtro corporativo: un desconocido en internet le manda paquetes a tu máquina y corre lo que quiere.
| Dato | Valor |
|---|---|
| Identificador | CVE-2026-33824 |
| Severidad | Crítica — CVSS 9.8 (base) / 8.5 (temporal) |
| Tipo de falla | CWE-415, doble liberado de memoria |
| Impacto | Ejecución remota de código |
| Requiere autenticación | No |
| Requiere interacción del usuario | No |
| Vía de entrada | Paquetes a UDP 500 / 4500 con IKEv2 habilitado |
| Parche publicado | 14 de abril de 2026 |
| Agregada al catálogo de CISA | 18 de agosto de 2026 |
| Plazo para agencias federales de EE.UU. | 21 de agosto de 2026 |
| Quién la encontró | El equipo WARP & MORSE, de la propia Microsoft |
La lista de sistemas afectados por la vulnerabilidad Windows IKE no deja mucho margen para el «a mí no me toca»: Windows 10 (1607, 1809, 21H2 y 22H2), Windows 11 (23H2, 24H2, 25H2 y 26H1) y Windows Server (2016, 2019, 2022, 2022 23H2 y 2025), en sus variantes de 32 bits, x64, ARM64 y Server Core.
Dos organismos oficiales, dos veredictos que no coinciden
Acá está lo que hace a esta noticia distinta de un aviso de parche más. Consultamos las dos fuentes oficiales sobre la vulnerabilidad Windows IKE el 20 de agosto y dicen cosas incompatibles.
CISA, en su catálogo de vulnerabilidades explotadas activamente, la fecha con dateAdded: 2026-08-18 y le pone un vencimiento de tres días para las agencias federales, bajo la directiva BOD 26-04. Ese plazo no es un juicio caso por caso: la directiva lo deriva de una tabla según cuatro variables —si el activo está expuesto públicamente, si la falla está en el catálogo de explotadas, si el atacante puede automatizar todos los pasos del ataque y qué grado de control gana si lo logra—, y entrar al catálogo acorta el reloj de forma automática.
Microsoft, en la misma fecha, sostiene en su ficha del Security Update Guide que la falla tiene Exploited: No y una evaluación de Exploitation Less Likely — «explotación menos probable». Y su historial de revisiones tiene una sola entrada:
v1.0 — 14 de abril de 2026 — «Information published.»
Historial de revisiones de CVE-2026-33824 — vía la ficha del Security Update Guide de Microsoft
Es decir: la ficha no se tocó ni una vez en cuatro meses. No es que Microsoft haya evaluado la novedad y discrepe con CISA; es que el documento quedó congelado en la evaluación de abril, cuando todavía no había evidencia pública de ataques.
| CISA (catálogo KEV) | Microsoft (Security Update Guide) | |
|---|---|---|
| Estado de explotación | Explotada activamente | «Exploited: No» |
| Evaluación de probabilidad | No aplica: la incluye porque hay ataques | «Exploitation Less Likely» |
| Última actualización del documento | 18 de agosto de 2026 | 14 de abril de 2026 (v1.0, única) |
| Plazo que impone | 21 de agosto para agencias federales | Ninguno; recomienda instalar la actualización |
| Uso conocido en ransomware | «Unknown» (desconocido) | No lo menciona |
Conviene bajarle el dramatismo a la contradicción: los dos organismos miden cosas distintas. La etiqueta de Microsoft es un pronóstico hecho el día del parche sobre qué tan fácil sería armar un exploit funcional; la de CISA es una constatación de que alguien ya lo hizo. Que un pronóstico de abril envejezca mal no es escandaloso. Lo que sí llama la atención es que, con la evidencia pública desde julio, la ficha que la mayoría de los administradores consulta para priorizar siga mostrando la etiqueta tranquilizadora.
La evidencia de los ataques estaba publicada desde el 30 de julio
CISA no explica qué la llevó a mover el CVE al catálogo, pero la evidencia pública de que la vulnerabilidad Windows IKE se está usando existe y tiene fecha. El 30 de julio de 2026, la unidad de investigación Unit 42, de Palo Alto Networks, publicó el análisis de una campaña de un atacante de habla china radicado en Zhuhai que combinaba automatización con trabajo manual. En su Tabla 2, entre las siete vulnerabilidades que el atacante explotó o preparó, aparece la nuestra.
CVE-2026-33824 · Windows IKE Extensions (IKE VPN) · CVSS 9.8 · Método: Manual · Actividad del atacante: explotación activa, intentos de shell inversa.
Tabla 2, «CVEs exploited or staged by the threat actor» — informe de Unit 42, 30 de julio de 2026 (traducción propia)
Tres precisiones que importan, porque este informe se presta al titular inflado:
- La escala observada por este CVE es chica, pero el informe avisa que es un piso, no un total. Unit 42 menciona «devoluciones de shell inversa apuntando a tres endpoints IKE VPN» — tres— dentro de una campaña que «intentó explotar más de 460 objetivos». Y aclara que revisó «evidencia de explotación por lotes contra una cantidad desconocida de equipos» listados en un archivo que el atacante borró antes del análisis. Nadie sabe cuántos fueron.
- El informe no confirma un compromiso por esta vía, y es ambiguo consigo mismo. Su Tabla 2 anota «intentos de shell inversa», el texto lista al IKE entre operaciones manuales «con impacto confirmado», y el balance final de lo que Unit 42 da por confirmado menciona solo dos casos —datos exfiltrados de tres objetivos Citrix NetScaler y ejecución de comandos en once notebooks Marimo—, sin incluir al IKE. Con la fuente en la mano, lo sostenible es que hubo explotación activa; lo que pasó después, no está cerrado.
- Esta parte no la hizo una inteligencia artificial. El informe es famoso porque documenta un agente autónomo haciendo reconocimiento y explotación solo, pero la columna «Método» del IKE dice Manual. La automatización de esa campaña se ocupó de otros objetivos; acá hubo un humano tecleando.
Nada de esto vuelve inofensiva a la falla —una ejecución remota sin autenticación con 9.8 de puntaje se defiende sola—, pero sí acomoda las expectativas. El dato relevante no es el volumen: es que alguien ya invirtió el trabajo de convertir el aviso de abril en un exploit que se usa. Ese trabajo, una vez hecho, se replica barato.
A quién le toca de verdad (y a quién no)
Acá hay que ser honesto en las dos direcciones, porque la tentación de exagerar es tan grande como la de minimizar. El ataque contra la vulnerabilidad Windows IKE necesita algo concreto, y Microsoft lo dice con precisión en su documento: que el equipo tenga IKEv2 habilitado y que sus puertos UDP 500 y 4500 sean alcanzables desde donde está el atacante. No alcanza con tener Windows instalado, pero tampoco se trata solo de servidores: Microsoft parte el mundo en «sistemas que no usan IKE» y «sistemas que requieren IKE», y para los segundos pide restringir esos puertos a pares conocidos.
| Tu situación | Qué tan urgente es | Qué hacer |
|---|---|---|
| PC hogareña detrás del router del proveedor, sin VPN propia | Baja | Instalá las actualizaciones acumuladas como siempre. No hay puerto expuesto para atacar. |
| Notebook que se conecta a una VPN IKEv2 de la oficina | Media | Es un «sistema que requiere IKE» en los términos de Microsoft: el servicio queda activo y negocia por UDP 500/4500. Parcheá, y si el equipo sale a redes públicas, pedí que esos puertos se restrinjan a los pares conocidos. |
| Windows Server con RRAS, VPN IKEv2 o gateway IPsec accesible desde internet | Alta | Aplicá el parche de abril ya. Si no podés, bloqueá UDP 500 y 4500 desde afuera. |
| Equipo con IKE activo, pero UDP 500/4500 limitado a la red interna | Media | Parcheá sin apuro pero sin olvidarte, y revisá que la regla de firewall sea la que creés. |
| Windows 10 sin ESU y sin actualizar desde antes de abril | Depende de lo anterior | El parche existe para 10, pero solo llega si el equipo sigue recibiendo actualizaciones. |
Para quien no pueda parchear de inmediato, Microsoft dejó escrita la mitigación en la propia ficha, y es la de siempre en estos casos:
«Bloquear el tráfico entrante en los puertos UDP 500 y 4500 en los sistemas que no usan IKE. Para los sistemas que requieren IKE, configurar reglas de firewall que permitan el tráfico entrante en los puertos UDP 500 y 4500 solo desde direcciones de pares conocidas.»
Sección «Mitigation» de CVE-2026-33824 — vía el Security Update Guide de Microsoft (traducción propia)
Microsoft aclara en la misma línea que estas acciones reducen la superficie de ataque pero no reemplazan la instalación de la actualización. Vale la aclaración: contra la vulnerabilidad Windows IKE el firewall te compra tiempo, no te resuelve el problema.
¿Y esto qué significa para vos?
Si sos un usuario particular en Argentina, México o Colombia con una PC en casa, la respuesta corta es tranquilizadora: la vulnerabilidad Windows IKE no es un incendio en tu living. Tu equipo casi con seguridad no está publicando un servicio IKE a internet, y el router del proveedor no reenvía esos puertos salvo que haya un reenvío configurado a mano o abierto automáticamente por UPnP.
Si tenés una PyME con un servidor propio y acceso remoto para que el equipo trabaje desde casa, la historia cambia bastante. Ese es exactamente el escenario del aviso: un activo expuesto, con una falla que ya está en el catálogo de explotadas — la combinación que en la tabla de CISA se lleva el plazo más corto.
Y hay un caso que en la región es más común de lo que parece: el equipo que dejó de recibir actualizaciones sin que su dueño se enterara. Acá conviene no confundirse: el parche del 14 de abril salió el mismo día para Windows 10 y para Windows 11, así que la versión no es lo que te protege — lo que te protege es estar en un canal que todavía reciba parches. Si seguís en Windows 10, eso hoy significa estar inscripto en las actualizaciones extendidas, y conviene revisar hasta cuándo tenés cubierto Windows 10 con el ESU. Si ese equipo ya quedó afuera y el hardware da, pasar a Windows 11 Pro es la forma de volver a un canal con soporte vigente por varios años.
El aprendizaje transferible, que sirve más allá de la vulnerabilidad Windows IKE: la etiqueta de riesgo que un fabricante le pone a una falla el día del parche es un pronóstico, no una sentencia. Cuatro meses después puede haber envejecido pésimo y el documento seguir igual. Cuando quieras saber si algo se está usando de verdad, el catálogo de CISA se actualiza con los hechos; la ficha del fabricante, con las revisiones que el fabricante decida hacer.
Preguntas frecuentes sobre la vulnerabilidad de Windows IKE
¿Mi PC de casa está en peligro por CVE-2026-33824?
En la enorme mayoría de los casos, no. El ataque necesita alcanzar un servicio IKE escuchando en los puertos UDP 500 o 4500 de tu equipo. Una PC hogareña detrás del router del proveedor no expone ese servicio a internet. Igual instalá las actualizaciones de Windows: el parche está incluido desde abril de 2026.
¿Cómo sé si mi equipo tiene el parche instalado?
Si tu Windows viene aplicando las actualizaciones acumuladas mensuales y ya instaló la de abril de 2026 o cualquiera posterior, la falla está cerrada. Podés verificarlo en Configuración, Windows Update, Historial de actualizaciones. Si el equipo estuvo meses sin actualizar, esa es la deuda a saldar primero.
¿Por qué Microsoft dice que no está explotada si CISA dice que sí?
Porque la ficha de Microsoft no se revisó desde el 14 de abril de 2026, el día que se publicó. Su etiqueta de «explotación menos probable» fue una evaluación hecha antes de que existiera evidencia de ataques. CISA agregó el CVE a su catálogo el 18 de agosto, con información posterior.
¿Alcanza con el antivirus para protegerme de esta falla?
No es la herramienta indicada para este caso puntual. La vulnerabilidad Windows IKE se explota con paquetes de red contra un servicio del sistema, así que lo que corta el ataque es la actualización de Windows y, como medida temporal, una regla de firewall que bloquee esos puertos desde afuera.
🛒 Te puede servir
¿Y vos qué opinás? Dejalo en los comentarios ⬇️
Mirá qué necesita tu PC para dar el salto →