Уязвимость CVE-2026-68820 в компоненте Windows Ancillary Function Driver for WinSock (afd.sys) активно эксплуатируется злоумышленниками. Согласно бюллетеню Microsoft, баг класса use-after-free позволяет авторизованному атакующему повысить привилегии локально. Уязвимость внесена в каталог CISA Known Exploited Vulnerabilities со сроком устранения 25 августа 2026 года — этот дедлайн уже истёк. Все организации, использующие Windows, должны убедиться, что соответствующее обновление установлено.
Технические детали
Уязвимость относится к классу use-after-free — ошибке управления памятью, при которой программа продолжает обращаться к области памяти после её освобождения. В данном случае проблема затрагивает драйвер afd.sys — системный компонент Windows, обеспечивающий работу сетевого стека WinSock. Для эксплуатации атакующему необходим локальный доступ к системе и авторизованная учётная запись, после чего он может повысить свои привилегии.
Метаданные бюллетеня Microsoft содержат следующие маркеры: уязвимость помечена как эксплуатируемая, а статус для актуальных версий ПО указан как «Exploitation Detected». Публичного раскрытия до выпуска патча, по данным Microsoft, не было (Publicly Disclosed: No). Запись в NVD также доступна.
Следует отметить, что в предоставленных данных отсутствуют оценка CVSS, перечень затронутых версий Windows и уровень серьёзности по классификации Microsoft. Конкретные версии и конфигурации, подверженные уязвимости, необходимо уточнять в полном бюллетене вендора.
Статус эксплуатации и сроки
CVE-2026-68820 была добавлена в каталог CISA KEV 11 августа 2026 года с установленным сроком устранения 25 августа 2026 года. На текущий момент этот дедлайн истёк, что означает: любая организация, подпадающая под требования CISA (в первую очередь — федеральные агентства США, а также организации, ориентирующиеся на KEV как на приоритетный список), обязана была уже установить исправление. Системы без патча находятся в состоянии просроченного риска.
Информация об атрибуции атак, конкретных кампаниях, индикаторах компрометации или используемых техниках MITRE ATT&CK в доступных данных отсутствует. Неизвестно, какие группировки эксплуатируют уязвимость и в каком контексте — для первоначального закрепления, бокового перемещения или иных целей.
Контекст: afd.sys как повторяющаяся цель
Драйвер afd.sys — привлекательная цель для атакующих: он работает на уровне ядра, присутствует во всех установках Windows и обрабатывает сетевые операции. Повышение привилегий через уязвимость в таком компоненте позволяет атакующему, уже получившему начальный доступ к системе (например, через фишинг или эксплуатацию веб-приложения), перейти от ограниченных прав к полному контролю над хостом. Мы уже разбирали эту уязвимость в контексте Patch Tuesday августа 2026 года, а также упоминали её в материале об обходе патча Microsoft Defender.
Оценка воздействия
Уязвимость повышения привилегий с подтверждённой эксплуатацией представляет серьёзную угрозу для любой организации, использующей Windows. Основные риски:
- Эскалация атаки: злоумышленник, получивший начальный доступ с ограниченными правами, может использовать CVE-2026-68820 для получения привилегий уровня SYSTEM, что открывает путь к полной компрометации хоста.
- Цепочки эксплойтов: уязвимости повышения привилегий в ядре часто используются в связке с уязвимостями удалённого выполнения кода, усиливая общий эффект атаки.
- Широкая поверхность атаки: afd.sys присутствует в серверных и клиентских версиях Windows, что потенциально затрагивает инфраструктуру любого масштаба.
Рекомендации
- Установите обновление безопасности для CVE-2026-68820 из бюллетеня Microsoft. Срок CISA KEV истёк — патч должен быть применён немедленно.
- Проверьте статус установки обновления на всех Windows-хостах в инфраструктуре, включая серверы, рабочие станции и виртуальные машины.
- Усильте мониторинг событий, связанных с повышением привилегий: аномальные обращения к afd.sys, создание процессов с привилегиями SYSTEM из нетипичных контекстов.
- Ограничьте локальный доступ: поскольку эксплуатация требует авторизованного локального доступа, минимизация числа учётных записей и применение принципа наименьших привилегий снижают вероятность использования уязвимости.
CVE-2026-68820 — подтверждённый zero-day с активной эксплуатацией и просроченным дедлайном CISA KEV. Отсутствие публичной атрибуции не снижает приоритет: установка патча из бюллетеня Microsoft является обязательным и неотложным действием для всех систем на базе Windows.