Вразливість CVE-2026-68820 у компоненті Windows Ancillary Function Driver for WinSock (afd.sys) активно експлуатується зловмисниками. Згідно з бюлетенем Microsoft, вада класу use-after-free дає змогу автентифікованому зловмиснику локально підвищити привілеї. Вразливість внесено до каталогу CISA Known Exploited Vulnerabilities зі строком усунення 25 серпня 2026 року — цей дедлайн уже минув. Усі організації, що використовують Windows, мають переконатися, що відповідне оновлення встановлене.
Технічні деталі
Вразливість належить до класу use-after-free — помилки керування пам’яттю, за якої програма продовжує звертатися до області пам’яті після її вивільнення. У цьому разі проблема зачіпає драйвер afd.sys — системний компонент Windows, що забезпечує роботу мережевого стека WinSock. Для експлуатації зловмиснику потрібен локальний доступ до системи та автентифікований обліковий запис, після чого він може підвищити свої привілеї.
Метадані бюлетеня Microsoft містять такі маркери: вразливість позначена як експлуатована, а статус для актуальних версій ПЗ вказано як «Exploitation Detected». Публічного розкриття до випуску патча, за даними Microsoft, не було (Publicly Disclosed: No). Запис у NVD також доступний.
Слід зазначити, що в наданих даних відсутні оцінка CVSS, перелік зачеплених версій Windows і рівень серйозності за класифікацією Microsoft. Конкретні версії та конфігурації, схильні до цієї вразливості, необхідно уточнювати в повному бюлетені вендора.
Статус експлуатації та строки
CVE-2026-68820 була додана до каталогу CISA KEV 11 серпня 2026 року з установленим строком усунення 25 серпня 2026 року. Наразі цей дедлайн уже минув, що означає: будь-яка організація, на яку поширюються вимоги CISA (у першу чергу — федеральні агентства США, а також організації, що орієнтуються на KEV як на пріоритетний список), вже мала встановити виправлення. Системи без патча перебувають у стані простроченого ризику.
Інформація про атрибуцію атак, конкретні кампанії, індикатори компрометації або використовувані техніки MITRE ATT&CK у доступних даних відсутня. Невідомо, які угруповання експлуатують цю вразливість і в якому контексті — для початкового закріплення, бічного переміщення чи інших цілей.
Контекст: afd.sys як повторювана ціль
Драйвер afd.sys — приваблива ціль для зловмисників: він працює на рівні ядра, присутній в усіх інсталяціях Windows і обробляє мережеві операції. Підвищення привілеїв через вразливість у такому компоненті дає змогу зловмиснику, який уже отримав початковий доступ до системи (наприклад, через фішинг або експлуатацію вебзастосунку), перейти від обмежених прав до повного контролю над хостом. Ми вже розбирали цю вразливість у контексті Patch Tuesday серпня 2026 року, а також згадували її в матеріалі про обхід патча Microsoft Defender.
Оцінка впливу
Вразливість підвищення привілеїв із підтвердженою експлуатацією становить серйозну загрозу для будь-якої організації, що використовує Windows. Основні ризики:
- Ескалація атаки: зловмисник, який отримав початковий доступ з обмеженими правами, може використати CVE-2026-68820 для отримання привілеїв рівня SYSTEM, що відкриває шлях до повної компрометації хоста.
- Ланцюжки експлойтів: вразливості підвищення привілеїв у ядрі часто застосовуються в зв’язці з вразливостями віддаленого виконання коду, посилюючи загальний ефект атаки.
- Широка поверхня атаки: afd.sys присутній у серверних і клієнтських версіях Windows, що потенційно зачіпає інфраструктуру будь-якого масштабу.
Рекомендації
- Встановіть оновлення безпеки для CVE-2026-68820 з бюлетеня Microsoft. Строк CISA KEV минув — патч має бути застосований негайно.
- Перевірте статус встановлення оновлення на всіх Windows-хостах в інфраструктурі, включно з серверами, робочими станціями та віртуальними машинами.
- Посильте моніторинг подій, пов’язаних із підвищенням привілеїв: аномальні звернення до afd.sys, створення процесів із привілеями SYSTEM із нетипових контекстів.
- Обмежте локальний доступ: оскільки експлуатація потребує автентифікованого локального доступу, мінімізація кількості облікових записів і застосування принципу найменших привілеїв знижують імовірність використання вразливості.
CVE-2026-68820 — підтверджений zero-day з активною експлуатацією та простроченим дедлайном CISA KEV. Відсутність публічної атрибуції не знижує пріоритет: встановлення патча з бюлетеня Microsoft є обов’язковою та невідкладною дією для всіх систем на базі Windows.