CISA advierte que una falla crítica en el servicio IKE de Windows ya se explota en ataques

La agencia estadounidense confirmó que atacantes explotan una vulnerabilidad de ejecución remota de código en el componente Internet Key Exchange Service Extensions de Windows, pieza central de los túneles VPN IPsec corporativos.

La Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos (CISA) confirmó que actores de amenaza están explotando activamente una vulnerabilidad de severidad crítica que permite la ejecución remota de código en el componente Internet Key Exchange (IKE) Service Extensions de Windows.

Qué es el componente afectado

El servicio IKE es el mecanismo de negociación de claves que sostiene los túneles VPN basados en IPsec. Es el componente que autentica los extremos de una conexión cifrada y establece los parámetros criptográficos antes de que fluya el primer paquete de datos. En arquitecturas corporativas, ese servicio suele quedar publicado hacia internet por definición: un concentrador VPN existe precisamente para recibir conexiones desde afuera.

Por qué CISA elevó la alerta

La agencia incorporó el fallo a su catálogo de vulnerabilidades explotadas conocidas, el mecanismo formal que obliga a las agencias federales estadounidenses a remediar dentro de un plazo definido. La inclusión en ese catálogo funciona como señal de mercado para el resto del ecosistema: indica que la explotación dejó de ser teórica y que existe evidencia de uso en ataques reales.

Lectura de Tabuga Intelligence

La secuencia importa. Una vulnerabilidad de ejecución remota en un servicio de perímetro tiene un perfil de riesgo distinto al de una falla que requiere acceso local previo. Aquí el atacante no necesita credenciales ni un punto de apoyo interno: alcanza el servicio desde internet.

Para las organizaciones dominicanas y regionales, tres consideraciones operativas resultan pertinentes:

El patrón se repite: los servicios de acceso remoto concentran cada año una porción creciente de los vectores iniciales de intrusión documentados. La VPN dejó de ser infraestructura de fondo para convertirse en activo de primera línea.

Fuente: BleepingComputer, 19 de agosto de 2026.