VPNの鍵交換を担うWindowsの機能に二重解放 ― 製品別で最多のWindowsは172件を数える
Microsoft の Internet Key Exchange(IKE)サービス拡張に、二重解放の脆弱性がある。遠隔からのコード実行につながりうるとされ、CISAの悪用済み脆弱性カタログには2026年8月18日に追加、是正期限は3日後に設定された。
脆弱性の基本情報
- CVE番号CVE-2026-33824
- 対象(ベンダー/製品)Microsoft Internet Key Exchange (IKE) Service Extensions
- CWECWE-415
- 悪用状況CISA KEV 掲載(実際の悪用を確認)
- 是正期限2026-08-21(米連邦民生機関・BOD 22-01)
要点
- Microsoft の Internet Key Exchange(IKE)サービス拡張に二重解放(CWE-415)の脆弱性があり、遠隔からのコード実行につながりうるとされる。
- IKEはIPsec通信を始める前に鍵を取り決める手順で、VPN接続の最初の握手にあたる部分。
- KEVへの追加は2026年8月18日、是正期限は8月21日で猶予は3日。
- 2026年9月2日時点で当サイトが保持する1,687件の製品名は680種で、最多はWindowsの172件。
- 続くのはMultiple Products 79件、Chromium V8 39件、Internet Explorer 36件、Flash Player 33件、Kernel 31件。
1通信を守る仕組みの土台にある部品
Internet Key Exchange(IKE)は、IPsecによる暗号化通信を始める前に、双方が使う鍵を安全に取り決めるための手順です。VPNの接続を張る際の最初の握手にあたる部分で、暗号そのものが強くても、この段取りに欠陥があれば全体が崩れます。今回の項目は、その処理を担う Windows のサービス拡張に「二重解放」があるというものです。
2二重解放という不具合
同じメモリ領域を二度解放してしまうと、解放済みの領域を指したままの参照が残ります。その領域が別の用途に再利用された後に参照が使われれば、攻撃者が置いた内容が意図せず実行されうる状態が生まれます。記録では、遠隔からのコード実行につながりうるとされています。鍵交換は接続の最初に行われる処理であり、認証が済む前の段階から到達できることが多いという性質も影響します。
3製品分布のなかの位置
2026年9月2日時点で当サイトが保持する記録を製品名で集計すると、Windows が172件で最多です。広く使われている基盤ソフトウェアほど、攻撃者にとって投資に見合う対象になりやすく、また調査する側の目も多く向きます。件数の多さがそのまま製品の弱さを意味するわけではありませんが、防御する側にとっては、最も多く現れる名前を優先的に押さえる根拠にはなります。
4猶予3日という指定
是正期限は追加の3日後です。2026年9月2日時点で当サイトが保持する1,687件の猶予日数は中央値21日なので、平均よりかなり短い指定です。VPNの接続経路に関わる機能であることを踏まえると、影響範囲が広く、かつ外部から到達しやすい位置にあることが反映されていると読めます。
求められる対応は、ベンダーの指示にしたがう緩和策の適用、クラウドサービスについてはBOD 22-01の該当する指針にしたがうこと、または利用の停止です。適用の可否は必ずベンダーの公式情報と自組織の環境でご確認ください。
なぜ重要か
VPNの鍵交換という接続の最初の段階に欠陥があると、暗号の強度によらず経路全体が危うくなる。製品名の分布でWindowsが最多である事実は、資産棚卸しの優先順位を決める際の実データとして使える。
よくある質問(FAQ)
二重解放はなぜコード実行につながるのですか?
Windowsが最多なのは脆弱だからですか?
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- ベンダー/参考アドバイザリ
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。