Mastodon Mastodon Mastodon Mastodon

CVE-2026-68820 — use-after-free в Windows AFD for WinSock с подтверждённой эксплуатацией

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Уязвимость CVE-2026-68820 в компоненте Windows Ancillary Function Driver for WinSock (afd.sys) активно эксплуатируется злоумышленниками. Согласно бюллетеню Microsoft, баг класса use-after-free позволяет авторизованному атакующему повысить привилегии локально. Уязвимость внесена в каталог CISA Known Exploited Vulnerabilities со сроком устранения 25 августа 2026 года — этот дедлайн уже истёк. Все организации, использующие Windows, должны убедиться, что соответствующее обновление установлено.

Технические детали

Уязвимость относится к классу use-after-free — ошибке управления памятью, при которой программа продолжает обращаться к области памяти после её освобождения. В данном случае проблема затрагивает драйвер afd.sys — системный компонент Windows, обеспечивающий работу сетевого стека WinSock. Для эксплуатации атакующему необходим локальный доступ к системе и авторизованная учётная запись, после чего он может повысить свои привилегии.

Метаданные бюллетеня Microsoft содержат следующие маркеры: уязвимость помечена как эксплуатируемая, а статус для актуальных версий ПО указан как «Exploitation Detected». Публичного раскрытия до выпуска патча, по данным Microsoft, не было (Publicly Disclosed: No). Запись в NVD также доступна.

Следует отметить, что в предоставленных данных отсутствуют оценка CVSS, перечень затронутых версий Windows и уровень серьёзности по классификации Microsoft. Конкретные версии и конфигурации, подверженные уязвимости, необходимо уточнять в полном бюллетене вендора.

Статус эксплуатации и сроки

CVE-2026-68820 была добавлена в каталог CISA KEV 11 августа 2026 года с установленным сроком устранения 25 августа 2026 года. На текущий момент этот дедлайн истёк, что означает: любая организация, подпадающая под требования CISA (в первую очередь — федеральные агентства США, а также организации, ориентирующиеся на KEV как на приоритетный список), обязана была уже установить исправление. Системы без патча находятся в состоянии просроченного риска.

Информация об атрибуции атак, конкретных кампаниях, индикаторах компрометации или используемых техниках MITRE ATT&CK в доступных данных отсутствует. Неизвестно, какие группировки эксплуатируют уязвимость и в каком контексте — для первоначального закрепления, бокового перемещения или иных целей.

Контекст: afd.sys как повторяющаяся цель

Драйвер afd.sys — привлекательная цель для атакующих: он работает на уровне ядра, присутствует во всех установках Windows и обрабатывает сетевые операции. Повышение привилегий через уязвимость в таком компоненте позволяет атакующему, уже получившему начальный доступ к системе (например, через фишинг или эксплуатацию веб-приложения), перейти от ограниченных прав к полному контролю над хостом. Мы уже разбирали эту уязвимость в контексте Patch Tuesday августа 2026 года, а также упоминали её в материале об обходе патча Microsoft Defender.

Оценка воздействия

Уязвимость повышения привилегий с подтверждённой эксплуатацией представляет серьёзную угрозу для любой организации, использующей Windows. Основные риски:

  • Эскалация атаки: злоумышленник, получивший начальный доступ с ограниченными правами, может использовать CVE-2026-68820 для получения привилегий уровня SYSTEM, что открывает путь к полной компрометации хоста.
  • Цепочки эксплойтов: уязвимости повышения привилегий в ядре часто используются в связке с уязвимостями удалённого выполнения кода, усиливая общий эффект атаки.
  • Широкая поверхность атаки: afd.sys присутствует в серверных и клиентских версиях Windows, что потенциально затрагивает инфраструктуру любого масштаба.

Рекомендации

  • Установите обновление безопасности для CVE-2026-68820 из бюллетеня Microsoft. Срок CISA KEV истёк — патч должен быть применён немедленно.
  • Проверьте статус установки обновления на всех Windows-хостах в инфраструктуре, включая серверы, рабочие станции и виртуальные машины.
  • Усильте мониторинг событий, связанных с повышением привилегий: аномальные обращения к afd.sys, создание процессов с привилегиями SYSTEM из нетипичных контекстов.
  • Ограничьте локальный доступ: поскольку эксплуатация требует авторизованного локального доступа, минимизация числа учётных записей и применение принципа наименьших привилегий снижают вероятность использования уязвимости.

CVE-2026-68820 — подтверждённый zero-day с активной эксплуатацией и просроченным дедлайном CISA KEV. Отсутствие публичной атрибуции не снижает приоритет: установка патча из бюллетеня Microsoft является обязательным и неотложным действием для всех систем на базе Windows.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.