Missing release of memory after effective lifetime in Windows Internet Key Exchange (IKE) Protocol allows an unauthorized attacker to deny service over a network.
CVE-2026-35424 is a memory leak vulnerability in Windows IKE Protocol (CWE-401) affecting multiple Windows 10 versions, with a CVSS score of 7.5. An unauthenticated attacker can exploit this over the network to cause denial of service by exhausting system memory. Currently, no patch is available, requiring immediate compensating controls in Saudi organizations.
IMMEDIATE ACTIONS:
1. Inventory all Windows 10 systems (versions 1607, 1809, 21H2, 22H2) running IKE protocol or IPSec services
2. Disable IKE/IPSec services on non-critical systems until patch availability
3. Implement network segmentation to restrict IKE traffic to trusted sources only
4. Deploy rate limiting on IKE protocol handlers at firewall/gateway level
COMPENSATING CONTROLS:
5. Monitor Windows Event Viewer for IKE-related errors and memory pressure alerts
6. Implement memory usage thresholds with automated alerts for IKE processes
7. Configure firewall rules to limit IKE connections per source IP
8. Deploy IDS/IPS signatures to detect abnormal IKE traffic patterns
9. Schedule regular system restarts for affected systems to clear memory leaks
10. Consider alternative VPN solutions (non-Windows IKE implementations) for critical paths
DETECTION RULES:
- Monitor for sustained high memory consumption by ikeext.exe or rasplap.exe processes
- Alert on IKE protocol errors (Event ID 13000-13999 range)
- Track failed IKE SA establishment attempts from single source
- Monitor for rapid IKE connection attempts followed by disconnections
الإجراءات الفورية:
1. حصر جميع أنظمة Windows 10 (الإصدارات 1607، 1809، 21H2، 22H2) التي تشغل بروتوكول IKE أو خدمات IPSec
2. تعطيل خدمات IKE/IPSec على الأنظمة غير الحرجة حتى توفر التصحيح
3. تطبيق تقسيم الشبكة لتقييد حركة IKE للمصادر الموثوقة فقط
4. نشر تحديد معدل على معالجات بروتوكول IKE على مستوى جدار الحماية
الضوابط التعويضية:
5. مراقبة سجل أحداث Windows للأخطاء المتعلقة بـ IKE وتنبيهات ضغط الذاكرة
6. تطبيق حدود استخدام الذاكرة مع تنبيهات آلية لعمليات IKE
7. تكوين قواعد جدار الحماية لتحديد اتصالات IKE لكل عنوان IP مصدر
8. نشر توقيعات IDS/IPS للكشف عن أنماط حركة IKE غير الطبيعية
9. جدولة إعادة تشغيل منتظمة للأنظمة المتأثرة لمسح تسرب الذاكرة
10. النظر في حلول VPN بديلة (تطبيقات IKE غير Windows) للمسارات الحرجة
قواعد الكشف:
- مراقبة استهلاك الذاكرة المرتفع المستمر لعمليات ikeext.exe أو rasplap.exe
- تنبيهات أخطاء بروتوكول IKE (نطاق معرف الحدث 13000-13999)
- تتبع محاولات إنشاء IKE SA الفاشلة من مصدر واحد
- مراقبة محاولات اتصال IKE السريعة متبوعة بقطع الاتصالات