注目★★★★★CISA KEV
Windows IKE に認証なし RCE、CISA が即パッチを指示
30秒で把握
- 1Windows IKE Service Extensions に認証不要の RCE ダブルフリー脆弱性 CVSS 9.8
- 2ネットワーク経由でコード実行可能・CISA 既知悪用カタログ登録・8 月 21 日期限
- 3企業は即座に BOD 26-04 ガイド従い軽減措置またはパッチ適用・クラウドはシステム評価後対応
要約
Microsoft Internet Key Exchange (IKE) Service Extensions にダブルフリー脆弱性が存在し、ネットワーク経由での認証なしリモートコード実行 (RCE) が可能である。CVSS 3.1 で 9.8 (深刻度最大) と評価され、CISAの既知悪用脆弱性カタログに登録された。対象企業は 2026 年 8 月 21 日までに、ベンダー指示に従い適切に軽減措置またはパッチを適用する必要がある。
あなたへの影響
Windows IKE は VPN や IPsec を使う組織インフラの中核であり、即座の脆弱性対応が必須である。クラウド環境では設定変更やワークロード移行を検討する必要がある。
推奨:セキュリティチームは対象システムのインベントリを確認し、今日中にパッチの可用性を確認の上、明日までに段階的な適用計画を立案すべき。