Die Schwachstelle CVE-2026-68820 in der Komponente Windows Ancillary Function Driver for WinSock (afd.sys) wird von Angreifern aktiv ausgenutzt. Laut dem Sicherheitshinweis von Microsoft ermöglicht der Fehler der Klasse use-after-free einem authentifizierten Angreifer eine lokale Rechteausweitung. Die Schwachstelle wurde in den Katalog der CISA Known Exploited Vulnerabilities mit einer Frist zur Behebung bis zum 25. August 2026 aufgenommen – diese Deadline ist bereits abgelaufen. Alle Organisationen, die Windows einsetzen, sollten sicherstellen, dass das entsprechende Update installiert ist.
Technische Details
Die Schwachstelle gehört zur Klasse use-after-free – einem Speicherverwaltungsfehler, bei dem ein Programm weiterhin auf einen Speicherbereich zugreift, nachdem dieser freigegeben wurde. In diesem Fall betrifft das Problem den Treiber afd.sys – eine Systemkomponente von Windows, die den Netzwerkstack von WinSock bereitstellt. Für eine Ausnutzung benötigt der Angreifer lokalen Zugriff auf das System und ein authentifiziertes Benutzerkonto; anschließend kann er seine Privilegien ausweiten.
Die Metadaten des Microsoft-Sicherheitshinweises enthalten folgende Kennzeichnungen: Die Schwachstelle ist als ausgenutzt markiert, und der Status für aktuelle Softwareversionen ist mit „Exploitation Detected“ angegeben. Nach Angaben von Microsoft gab es vor Veröffentlichung des Patches keine öffentliche Offenlegung (Publicly Disclosed: No). Ein Eintrag in der NVD ist ebenfalls verfügbar.
Es ist zu beachten, dass in den bereitgestellten Daten keine CVSS-Bewertung, keine Liste der betroffenen Windows-Versionen und kein Schweregrad nach der Microsoft-Klassifizierung enthalten sind. Die konkreten Versionen und Konfigurationen, die für die Schwachstelle anfällig sind, müssen im vollständigen Sicherheitshinweis des Herstellers nachgelesen werden.
Status der Ausnutzung und Fristen
CVE-2026-68820 wurde am 11. August 2026 mit einer gesetzten Frist zur Behebung bis zum 25. August 2026 in den CISA-KEV-Katalog aufgenommen. Zum jetzigen Zeitpunkt ist diese Deadline abgelaufen, was bedeutet: Jede Organisation, die den Vorgaben von CISA unterliegt (in erster Linie US-Bundesbehörden sowie Organisationen, die KEV als Prioritätenliste heranziehen), hätte das Fix bereits installieren müssen. Ungepatchte Systeme befinden sich in einem Zustand überfälligen Risikos.
Informationen zur Attribution der Angriffe, zu konkreten Kampagnen, Indikatoren einer Kompromittierung oder eingesetzten MITRE ATT&CK-Techniken fehlen in den verfügbaren Daten. Es ist unbekannt, welche Gruppen die Schwachstelle ausnutzen und in welchem Kontext – etwa für initiale Etablierung, laterale Bewegung oder andere Ziele.
Kontext: afd.sys als wiederkehrendes Ziel
Der Treiber afd.sys ist ein attraktives Ziel für Angreifer: Er arbeitet auf Kernel-Ebene, ist in allen Windows-Installationen vorhanden und verarbeitet Netzwerkoperationen. Eine Rechteausweitung über eine Schwachstelle in einer solchen Komponente ermöglicht es einem Angreifer, der bereits initialen Zugriff auf das System erhalten hat (etwa über Phishing oder die Ausnutzung einer Webanwendung), von eingeschränkten Rechten zu vollständiger Kontrolle über den Host überzugehen. Wir haben diese Schwachstelle bereits analysiert im Kontext des Patch Tuesday im August 2026 und sie zudem erwähnt im Beitrag zur Umgehung des Patches für Microsoft Defender.
Bewertung der Auswirkungen
Eine Schwachstelle zur Rechteausweitung mit bestätigter Ausnutzung stellt eine ernsthafte Bedrohung für jede Organisation dar, die Windows nutzt. Die wichtigsten Risiken sind:
- Eskalation des Angriffs: Ein Angreifer, der anfänglich nur mit eingeschränkten Rechten Zugriff erlangt hat, kann CVE-2026-68820 nutzen, um SYSTEM-Rechte zu erhalten und damit den Host vollständig zu kompromittieren.
- Exploit-Ketten: Schwachstellen zur Rechteausweitung im Kernel werden häufig in Kombination mit Schwachstellen zur Remote Code Execution eingesetzt und verstärken so die Gesamtwirkung des Angriffs.
- Breite Angriffsfläche: afd.sys ist in Server- und Client-Versionen von Windows vorhanden und betrifft damit potenziell Infrastrukturen jeder Größenordnung.
Empfehlungen
- Installieren Sie das Sicherheitsupdate für CVE-2026-68820 aus dem Sicherheitshinweis von Microsoft. Die CISA-KEV-Frist ist abgelaufen – der Patch sollte umgehend eingespielt werden.
- Prüfen Sie den Installationsstatus des Updates auf allen Windows-Hosts in der Infrastruktur, einschließlich Servern, Workstations und virtuellen Maschinen.
- Verstärken Sie das Monitoring von Ereignissen im Zusammenhang mit Rechteausweitung: ungewöhnliche Zugriffe auf afd.sys, Erstellung von Prozessen mit SYSTEM-Rechten aus untypischen Kontexten.
- Beschränken Sie den lokalen Zugriff: Da die Ausnutzung authentifizierten lokalen Zugriff erfordert, reduziert die Minimierung der Anzahl von Konten und die Anwendung des Prinzips der geringsten Privilegien die Wahrscheinlichkeit einer Ausnutzung der Schwachstelle.
CVE-2026-68820 ist ein bestätigter Zero-Day mit aktiver Ausnutzung und abgelaufener CISA-KEV-Deadline. Das Fehlen öffentlicher Attribution verringert die Priorität nicht: Die Installation des Patches aus dem Sicherheitshinweis von Microsoft ist eine zwingende und dringende Maßnahme für alle Windows-basierten Systeme.