1 час назад
От локального пользователя до SYSTEM: Microsoft исправила эксплуатируемый zero-day в Windows

Microsoft закрыла уязвимость CVE-2026-68820 в системном драйвере Windows AFD.sys. Сбой позволяет локальному пользователю с ограниченными правами повысить привилегии до SYSTEM. К моменту выхода исправления уязвимость уже использовали в реальных атаках.
Что известно о CVE-2026-68820
Уязвимость обнаружена в Windows Ancillary Function Driver for WinSock — системном драйвере AFD.sys, который работает в режиме ядра и участвует в обработке сетевых сокетов Windows.
Задача относится к классу use-after-free (CWE-416): при определённых условиях драйвер может обратиться к области памяти после её освобождения. Microsoft оценила уязвимость в 7,0 балла по CVSS 3.1 и присвоила ей уровень важности Important.
Для эксплуатации атакующему уже нужен локальный доступ к системе с небольшим набором привилегий. Он может запустить специально подготовленное программа, которое создаёт состояние гонки в AFD.sys. Взаимодействие с пользователем при этом не требуется.
При успешной атаке можно получить права SYSTEM — максимальный уровень привилегий для процессов в Windows. Поэтому CVE-2026-68820 в первую очередь полезна как следующий этап после первоначального проникновения в систему, а не как метод удалённо атаковать машину через сеть.
Откуда берётся use-after-free
Более подробное описание опубликовала Check Point Research, исследователи которой обнаружили уязвимость во время анализа реальной атаки.
AFD.sys хранит состояние, связанное с сетевым сокетом. При одновременной работе нескольких потоков два участка кода драйвера могут обратиться к этому состоянию без необходимой синхронизации. Возникает гонка: один поток освобождает хранилище, пока другой продолжает с ней функционировать.
В результате появляется use-after-free. По данным исследователей, эксплуатация ошибки даёт возможность получить примитив чтения и записи памяти ядра и затем повысить привилегии до SYSTEM.
Уязвимость уже использовала Lazarus
CVE-2026-68820 была уязвимостью нулевого дня: злоумышленники применяли её ещё до выхода исправления.
Check Point Research связала эксплуатацию с группировкой Lazarus в рамках кампании Operation Dream Job. Атакующие распространяли вредоносное ПО под видом материалов, связанных с вакансиями, и после первоначального заражения использовали CVE-2026-68820 для локального повышения привилегий.
В исследованных атаках эксплойт позволял запускать с правами SYSTEM модуль FudModule — руткит, работающий на уровне ядра. Исследователи наблюдали эксплуатацию уязвимости как минимум с начала июля 2026 года.
Check Point сообщила о проблеме Microsoft 28 июля. Организация подтвердила ошибку 31 июля, 5 августа ей присвоили идентификатор CVE-2026-68820, а 11 августа исправление вошло в очередной набор обновлений безопасности Windows.
Какие системы затронуты
Уязвимость присутствует в нескольких поколениях Windows. В списке затронутых систем указаны различные выпуски Windows 10 и Windows 11, а равным образом Windows Server 2012, 2012 R2, 2016, 2019, 2022 и 2025.
Microsoft выпустила исправления в контексте августовского обновления безопасности. С учётом подтверждённую эксплуатацию, CISA равным образом внесло CVE-2026-68820 в каталог Known Exploited Vulnerabilities.
Для администраторов вывод в достаточной степени прямой: системы, для которых доступны августовские исправления Microsoft, стоит апдейтнуть в приоритетном порядке. Особенно это касается рабочих станций и серверов, где компрометация учётной записи с ограниченными правами может стать промежуточным этапом атаки.
Продолжить разбираться в теме системной безопасности можно на бесплатных уроках:
18 августа, 20:00. «Безопасный релиз на практике: SAST, SCA, контейнеры и security gates». Записаться
20 августа, 20:00. «Средства защиты в ядре Linux». Записаться
Читают сейчас

36 минут назад
Исследователи заявили о сокращении активной аудитории приложений VK в июле 2026 года
VK столкнулась с первыми сокращениями аудитории некоторых приложений после их удаления из App Store и Google Play. Об этом пишет «Ъ» со ссылкой на данные аналитического сервиса Digital Budget. По инфо
54 минуты назад
Positive Technologies открывает свежий набор на программу стажировок с обучением PT Start
Участники смогут познакомиться с несколькими направлениями работы в индустрии и получить базовые знания в ИТ и кибербезопасности Positive Technologies открывает набор на PT Start — программу стажирово

55 минут назад
Часть пользователей Claude недовольна введённой недавно маркировкой контента
Некоторые пользователи чат‑бота Claude не оценили выход водяных знаков на сгенерированном контенте. Часть боится попасться на использовании ИИ, часть расценивает маркировку как покушение на авторские

56 минут назад
Инфостарт запускает фэнтези-флешмоб к TECH EVENT и A&PM EVENT 2026
Этой осенью Инфостарт проводит сразу две конференции и предлагает участникам заранее выбрать свою сторону - буквально. Для INFOSTART TECH EVENT 2026 мы создали атмосферу dark fantasy - мир технологий,

57 минут назад
Потребитель вырезал из мрамора панели для Steam Machine
Пользователь Reddit показал вырезанные из мрамора панели для компактного компьютера Steam Machine. Всего энтузиаст показал три варианта съёмных панелей, изготовленных из горных пород. Читать далее