CVE-2026-68820: Активно експлуатована вразливість нульового дня в Windows AFD.sys дозволяє підвищення привілеїв до SYSTEM

CVE-2026-68820: Активно експлуатована вразливість нульового дня в Windows AFD.sys дозволяє підвищення привілеїв до SYSTEM

SOC Prime Team
SOC Prime Team linkedin icon Стежити

Add to my AI research

У серпні 2026 року у вівторок оновлень Microsoft вирішує сотні вразливостей безпеки, але одна з них виділяється тим, що атакуючі вже експлуатували її до того, як був випущений виправлення. CVE-2026-68820 – це вразливість підвищення привілеїв високої важливості в Драйвері допоміжних функцій для WinSock, або AFD.sys, що дозволяє локальному атакуючому підвищити привілеї до СИСТЕМНИХ.

Недолік має оцінку CVSS 7.0 і перебуває в основному драйвері ядра Windows, відповідальному за підтримку операцій з сокетами, що використовуються API Windows Sockets. Хоча експлуатація потребує, щоб атакуючий вже мав код, що працює на цільовій машині, успішне зловживання фактично перетворює існуючу точку доступу в повний контроль над системою без необхідності додаткового втручання користувача.

Вразливість також пов’язана з реальною діяльністю держави. Check Point Research приписала експлуатацію групі Lazarus, пов’язаній з Північною Кореєю, як частину тривалої кампанії Operation Dream Job, де атакуючі використовували “нульовий день” для розгортання нової версії руткіту FudModule режиму ядра після початкового компрометации цільових систем.

Аналіз CVE-2026-68820

На технічному рівні CVE-2026-68820 є вразливістю типу use-after-free в AFD.sys, викликаною неправильною синхронізацією, коли кілька потоків взаємодіють з пов’язаним зі сокетами станом одночасно. За певних умов гонок один шлях коду може звільнити об’єкт пам’яті, тоді як інший продовжує його використовувати, створюючи стан корупції пам’яті, який можна використовувати для підвищення привілеїв.

Атакуючий повинен спочатку отримати локальний аутентифікований доступ або іншим чином досягти виконання коду на цільовій системі. Спеціально створений додаток може повторно викликати умову гонки, поки не буде досягнуто уразливого вікна часу. Успішна експлуатація надає примітив читання/запису ядра, який зрештою можна використовувати для отримання привілеїв СИСТЕМИ.

Отже, найважливішим аспектом CVE-2026-68820 є його роль на етапі вторгнення, а не початкового доступу. Атакуючі не можуть просто націлитися на пристрій Windows віддалено через AFD.sys з інтернету. Замість цього цей баг стає цінним після того, як зловмисне програмне забезпечення, вкрадені облікові дані, фішинг або інша вразливість вже забезпечили точку доступу.

Ця модель була виявлена в операції Dream Job Lazarus. Дослідники Check Point виявили, що група використовувала фіктивні вакансії, орієнтовані в основному на організації, що займаються обороною, аерокосмічною галуззю, авіацією, дронами, робототехнікою та військовими технологіями. Кампанія використовувала шкідливі заманювання, пов’язані з PDF, і троянські програмні забезпечення для отримання початкового виконання перед розгортанням додаткових модулів зловмисного программного забезпечення.

Під час одного ланцюга зараження, MISTPEN завантажувач у пам’яті виконував розвідку, створював стійкість і завантажував модуль експлойта, націлений на драйвер мережі Windows. Після успішного підвищення привілеїв атакуючі виконали FudModule з привілеями СИСТЕМИ, надаючи руткіту ядра привілеї, необхідні для втручання у моніторинг безпеки та підтримки глибшого компрометации.

CVE-2026-68820 впливає на широкий спектр підтримуваних клієнтів Windows та серверних версій, включаючи Windows 10, Windows 11, та кілька поколінь Windows Server. Це робить недолік актуальним не тільки для робочих станцій співробітників, але і для серверів підприємств, де існуючий компроміс з низькими привілеями може бути підвищено до повного контролю системи.

На момент написання статті жоден з запитаних звітів не вказує на публічний PoC CVE-2026-68820. Check Point також навмисно затримала повні технічні деталі експлуатації відразу після випуску виправлення Microsoft, зменшуючи обсяг інформації, доступної для прямого відтворення, поки організації розгортають оновлення.

Подібним чином немає публікацій Microsoft щодо CVE-2026-68820 IOCs, які унікально ідентифікують експлуатацію самої умови гонок. Проте захисники, що розслідують можливу активність Operation Dream Job, можуть зіставити події підвищення привілеїв зі зловмисним програмним забезпеченням, інфраструктурою та файловими індикаторами, опублікованими в рамках дослідження кампанії Check Point.

Міни за CVE-2026-68820

Microsoft вирішила цю вразливість в оновленнях за вівторок патчів 11 серпня 2026 року. Оскільки недолік вже був експлуатований в реальних атаках, уражені кінцеві точки та сервери Windows слід негайно виправити, навіть якщо рейтинг CVSS нижчий за кілька критичних проблем віддаленого виконання коду, включених в ту ж цикл оновлень.

Виявлення CVE-2026-68820 повинно фокусуватися як на статусі оновлень, так і на поведінці, пов’язаній з локальним підвищенням привілеїв. Групи безпеки повинні ідентифікувати системи Windows, які не отримали серпневих оновлень безпеки, і розслідувати несподівані переходи від звичайних контекстів користувача або додатків до виконання на системному рівні.

Щоб виявити експлуатацію CVE-2026-68820 або пов’язану з посткомпроматизацією діяльність, захисники повинні звертати особливу увагу на:

  • Несподівані процеси, що отримують привілеї СИСТЕМИ після виконання в контексті користувача
  • Підозріла активність із залученням AFD.sys безпосередньо перед підвищенням привілеїв
  • Зловмисне програмне забезпечення рівня ядра або спроби втрутитися в видимість EDR
  • Незвичайне маніпулювання процесом, потоком, реєстром або зворотним викликом захисту
  • Докази завантаження бічних DLL або шкідливих PDF-маніпуляційних ланцюжків доставки
  • Нові механізми стійкості з’являються незадовго до активності рівня ядра

Організації повинні також пам’ятати, що усунення локальної вразливості підвищення привілеїв не видаляє зловмисне програмне забезпечення або стійкість, вже встановлені на системах, компрометованих до оновлення. Хости, що демонструють індикатори, що відповідають діяльності Lazarus, слід розглядати як можливі інциденти і дослідити їх не тільки шляхом простої перевірки патчів.

Для організацій з високим ризиком, особливо тих, що працюють у галузі оборони, аероspace, авіації, робототехніці та пов’язаних з ними технологіях, усунення наслідків повинно поєднувати швидке оновлення Windows із пошуком на кінцевих точках, моніторингом підвищення привілеїв, перевіркою облікових даних і розслідуванням підозрілих приманок із темами вакансій або троянських програм, нещодавно виконаних користувачами.

Proof of Value

FAQ

Що таке CVE-2026-68820 і як це працює?

CVE-2026-68820 – це вразливість підвищення привілеїв типу use-after-free в Драйвері допоміжних функцій Windows для WinSock, відомому як AFD.sys. Місцево автентифікований атакуючий може запустити спеціально сформовану програму, яка викликає умову гонки в драйвері. Успішна експлуатація може надати доступ до пам’яті на рівні ядра і дозволити атакуючому підвищити привілеї до СИСТЕМИ.

Коли вперше було виявлено CVE-2026-68820?

Check Point Research повідомила про вразливість в Microsoft Security Response Center 28 липня 2026 року. Microsoft підтвердила проблему 31 липня, присвоїла їй ідентифікатор CVE 5 серпня і випустила виправлення безпеки 11 серпня 2026 року в рамках Patch Tuesday. Check Point спостерігала експлуатацію “нульового дня” в операції Dream Job щонайменше з початку липня 2026 року.

Який вплив CVE-2026-68820 на системи?

Успішна експлуатація надає привілеї СИСТЕМИ, даючи атакуючому найвищий практичний рівень контролю над хостом Windows. Це може дозволити втручання в інструменти безпеки, доступ до облікових даних, стійкість, розгортання зловмисного програмного забезпечення, крадіжку даних та додатковий латеральний рух через середовище.

Чи може CVE-2026-68820 все ще вплинути на мене у 2026 році?

Так. Системи Windows, які не отримали серпневих оновлень безпеки Microsoft 2026 року, можуть залишатися вразливими. Ризик є особливо терміновим, оскільки експлуатація була підтверджена до випуску патчу, і вразливість вже була включена в складну національну кампанію вторгнення.

Як я можу захиститися від CVE-2026-68820?

Негайно застосуйте серпневі оновлення безпеки Microsoft 2026 року і переконайтеся, що оновлення та необхідні перезавантаження завершені на всіх кінцевих точках і серверах Windows. Організації також повинні полювати на підозріле підвищення привілеїв СИСТЕМИ, зловмисне програмне забезпечення рівня ядра і індикатори, пов’язані з операцією Dream Job Lazarus, особливо на системах, які могли бути компрометовані до оновлення.

Приєднуйтесь до платформи Detection as Code від SOC Prime щоб покращити видимість загроз, найбільш актуальних для вашого бізнесу. Щоб допомогти вам розпочати та отримати негайну цінність, забронюйте зустріч зараз з експертами SOC Prime.

More Articles