CVE-2026-68820
Microsoft Windows Ancillary Function Driver for WinSock
2026-08-11
Microsoft Windows Ancillary Function Driver for WinSock contains a use-after-free vulnerability that allows an authorized attacker to elevate privileges locally.
Технический анализ и план устранения
Суть уязвимости
Уязвимость CVE-2026-68820 относится к классу Use-After-Free (использование памяти после ее освобождения) и содержится в драйвере вспомогательных функций Windows для WinSock (afd.sys). Локальный авторизованный злоумышленник может использовать эту уязвимость для выполнения произвольного кода с привилегиями ядра. Успешная эксплуатация позволяет атакующему повысить свои привилегии в системе до уровня SYSTEM.
Как исправить
Установите официальные обновления безопасности от Microsoft, содержащие исправление для afd.sys. Для проверки списка установленных обновлений безопасности используйте команду:
Get-HotFix
Для запуска принудительного обновления системы через PowerShell выполните:
UsoClient StartScan
Временные меры
Полноценное отключение драйвера afd.sys невозможно, так как это нарушит работу сетевых служб ОС. До установки патча рекомендуется принять следующие меры: Включите функцию целостности кода, защищенную гипервизором (HVCI / Memory Integrity), для затруднения эксплуатации уязвимостей на уровне ядра:
reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity" /v "Enabled" /t REG_DWORD /d 1 /f
Настройте политики ограничения запуска приложений (AppLocker или WDAC), чтобы предотвратить запуск недоверенного кода локальными пользователями. Ограничьте доступ к системе для непривилегированных пользователей и минимизируйте количество учетных записей с возможностью локального входа.
Пока никто не поделился опытом.
Станьте первым!