От локального пользователя до SYSTEM: Microsoft исправила эксплуатируемый zero-day в Windows

3 мин
От локального пользователя до SYSTEM: Microsoft исправила эксплуатируемый zero-day в Windows

Microsoft закрыла уязвимость CVE-2026-68820 в системном драйвере Windows AFD.sys. Сбой позволяет локальному пользователю с ограниченными правами повысить привилегии до SYSTEM. К моменту выхода исправления уязвимость уже использовали в реальных атаках.

Что известно о CVE-2026-68820

Уязвимость обнаружена в Windows Ancillary Function Driver for WinSock — системном драйвере AFD.sys, который работает в режиме ядра и участвует в обработке сетевых сокетов Windows.

Задача относится к классу use-after-free (CWE-416): при определённых условиях драйвер может обратиться к области памяти после её освобождения. Microsoft оценила уязвимость в 7,0 балла по CVSS 3.1 и присвоила ей уровень важности Important.

Для эксплуатации атакующему уже нужен локальный доступ к системе с небольшим набором привилегий. Он может запустить специально подготовленное программа, которое создаёт состояние гонки в AFD.sys. Взаимодействие с пользователем при этом не требуется.

При успешной атаке можно получить права SYSTEM — максимальный уровень привилегий для процессов в Windows. Поэтому CVE-2026-68820 в первую очередь полезна как следующий этап после первоначального проникновения в систему, а не как метод удалённо атаковать машину через сеть.

Откуда берётся use-after-free

Более подробное описание опубликовала Check Point Research, исследователи которой обнаружили уязвимость во время анализа реальной атаки.

AFD.sys хранит состояние, связанное с сетевым сокетом. При одновременной работе нескольких потоков два участка кода драйвера могут обратиться к этому состоянию без необходимой синхронизации. Возникает гонка: один поток освобождает хранилище, пока другой продолжает с ней функционировать.

В результате появляется use-after-free. По данным исследователей, эксплуатация ошибки даёт возможность получить примитив чтения и записи памяти ядра и затем повысить привилегии до SYSTEM.

Уязвимость уже использовала Lazarus

CVE-2026-68820 была уязвимостью нулевого дня: злоумышленники применяли её ещё до выхода исправления.

Check Point Research связала эксплуатацию с группировкой Lazarus в рамках кампании Operation Dream Job. Атакующие распространяли вредоносное ПО под видом материалов, связанных с вакансиями, и после первоначального заражения использовали CVE-2026-68820 для локального повышения привилегий.

В исследованных атаках эксплойт позволял запускать с правами SYSTEM модуль FudModule — руткит, работающий на уровне ядра. Исследователи наблюдали эксплуатацию уязвимости как минимум с начала июля 2026 года.

Check Point сообщила о проблеме Microsoft 28 июля. Организация подтвердила ошибку 31 июля, 5 августа ей присвоили идентификатор CVE-2026-68820, а 11 августа исправление вошло в очередной набор обновлений безопасности Windows.

Какие системы затронуты

Уязвимость присутствует в нескольких поколениях Windows. В списке затронутых систем указаны различные выпуски Windows 10 и Windows 11, а равным образом Windows Server 2012, 2012 R2, 2016, 2019, 2022 и 2025.

Microsoft выпустила исправления в контексте августовского обновления безопасности. С учётом подтверждённую эксплуатацию, CISA равным образом внесло CVE-2026-68820 в каталог Known Exploited Vulnerabilities.

Для администраторов вывод в достаточной степени прямой: системы, для которых доступны августовские исправления Microsoft, стоит апдейтнуть в приоритетном порядке. Особенно это касается рабочих станций и серверов, где компрометация учётной записи с ограниченными правами может стать промежуточным этапом атаки.

Продолжить разбираться в теме системной безопасности можно на бесплатных уроках:

  • 18 августа, 20:00. «Безопасный релиз на практике: SAST, SCA, контейнеры и security gates». Записаться

  • 20 августа, 20:00. «Средства защиты в ядре Linux». Записаться

Читают сейчас

38 минут назад

OpenAI может представить always-on агента на DevDay

В коде и интерфейсе ChatGPT начали всплывать следы нового агента под коротким названием «o». И да, судя по всему, OpenAI снова решила, что одной буквы для продукта вполне в достаточной степени. Упомин

Новые солнечные панели на основе олова дольше удерживают тепло и могут показать рекордную производительность

42 минуты назад

Новые солнечные панели на основе олова дольше удерживают тепло и могут показать рекордную производительность

Исследователи из Университета Гронингена в Нидерландах обнаружили, что перовскитные солнечные элементы на основе олова могут замедлять потерю тепла высокоэнергетическими «горячими электронами». Это мо

Julia 1: выпуск модели в духе Jev с открытыми весами и запуском на CPU

1 час назад

Julia 1: выпуск модели в духе Jev с открытыми весами и запуском на CPU

У Supersonic Labs вышла Julia 1 — небольшая схема для классификации текстов и выбора из заданных вариантов. В ней 144 млн параметров, веса занимают приблизительно 550 МБ, а для запуска достаточно CPU.

В Outlook появится опция автоматической проверки орфографии перед отправкой писем

1 час назад

В Outlook появится опция автоматической проверки орфографии перед отправкой писем

В Outlook появится функция автоматической проверки орфографии перед отправкой писем. Она заработает у части пользователей с октября 2026 года, а полноценный запускание ожидается в середине декабря. В 

Microsoft подготовила инициатива кодекса, который описывает правила поведения и механизмы контроля ИИ

2 часа назад

Microsoft подготовила инициатива кодекса, который описывает правила поведения и механизмы контроля ИИ

Microsoft опубликовала проект «Кодекса поведения гуманистического ИИ» (Humanist AI Code of Conduct). Документ устанавливает правила поведения для искусственного интеллекта, а также обязательные и не п