CVE: CVE-2026-68820
Продукт: Windows 10/11
Дата публикации: 11.08.2026
Критичность: HIGH
CVSS: 7.0 (3.1)
EPSS: 6,18%; процентиль 92,96%
CISA KEV: да
Краткое описание
Microsoft выпустила обновление для устранения уязвимости use-after-free в Windows Ancillary Function Driver for WinSock. Ошибка позволяет аутентифицированному пользователю получить привилегии SYSTEM, если ему удастся выиграть гонку состояний.
Вредоносное ПО уже эксплуатирует эту уязвимость, поэтому откладывать установку патча нельзя. Ниже описаны затронутые версии, механика атаки и команды для проверки актуальности системы.
Основные характеристики
Уязвимость позволяет локальному аутентифицированному пользователю повысить свои права до уровня SYSTEM. Риск высокий, так как успешная эксплуатация приводит к полной потере контроля над системой.
- Тип ошибки: CWE-416 (Use After Free). Драйвер обращается к памяти после её освобождения, что приводит к повреждению данных или выполнению кода.
- CVSS 3.1: 7.0 (HIGH). Вектор:
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H. Высокая сложность обусловлена необходимостью выигрыша гонки состояний.
- Условия атаки: Локальный доступ с низкими привилегиями. Взаимодействие пользователя не требуется.
- Эксплуатация: Подтверждена. Уязвимость внесена в каталог CISA KEV 11.08.2026.
- EPSS: 6,18% (процентиль 92,96%). Высокая вероятность эксплуатации в ближайший год.
Какие продукты и версии затронуты
Уязвимость затрагивает широкий спектр версий Windows 10, Windows 11 и Windows Server. Список ниже включает только клиентские ОС Windows 10/11, которые являются фокусом данной статьи. Для серверных версий см. официальную базу Microsoft.
- Windows 10 Version 1607: все версии до 10.0.14393.9418 (x86, x64).
- Windows 10 Version 1809: все версии до 10.0.17763.9115 (x86, x64).
- Windows 10 Version 21H2: все версии до 10.0.19044.7663 (x86, x64, ARM64).
- Windows 10 Version 22H2: все версии до 10.0.19045.7663 (x86, x64, ARM64).
- Windows 11 Version 23H2: все версии до 10.0.22631.7517 (x64, ARM64).
- Windows 11 Version 24H2: все версии до 10.0.26100.9106 (x64, ARM64).
- Windows 11 Version 25H2: все версии до 10.0.26200.9106 (x64, ARM64).
- Windows 11 Version 26H1: все версии до 10.0.28000.2704 (x64, ARM64).
Причина уязвимости
Причина уязвимости — ошибка типа use-after-free (CWE-416) в компоненте Windows Ancillary Function Driver for WinSock. Драйвер WinSock отвечает за сетевые функции в Windows и работает в ядре системы.
Ошибка возникает, когда код обращается к блоку памяти, который уже был освобожден и, возможно, переназначен под другие данные. В данном случае нарушение связано с гонкой состояний (race condition).
Если два потока или процесса одновременно обращаются к разделяемым ресурсам в определенном порядке, драйвер может использовать указатель на освобожденную память. Это приводит к повреждению структуры данных в памяти ядра.
Поскольку драйвер работает с высокими привилегиями, повреждение памяти позволяет атакующему изменить выполнение кода или данные, что в итоге дает доступ к привилегиям SYSTEM.
Как работает атака
Атака реализуется локально. Атакующий должен иметь аутентифицированную учетную запись на целевой системе, даже с минимальными правами. Взаимодействие с пользователем (например, открытие файла) не требуется.
Механика атаки строится на запуске специально созданного приложения. Это приложение инициирует сетевые операции, которые приводят к срабатыванию гонки состояний в драйвере WinSock.
Успех атаки зависит от того, сможет ли атакующий выиграть гонку, то есть добиться того, чтобы обращение к памяти произошло в нужный момент, пока память еще не была корректно освобождена или переназначена.
При успешном выигрыше гонки атакующий получает возможность повредить память ядра. Это позволяет выполнить код с привилегиями ядра, что приводит к повышению привилегий до уровня SYSTEM. Высокая сложность атаки (AC:H) отражает именно эту зависимость от временных условий и конкуренции потоков.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:
- Локальный доступ: Атакующий должен иметь аутентифицированную учетную запись на целевой системе. Удаленная эксплуатация невозможна.
- Низкие привилегии: Достаточно стандартных пользовательских прав. Административные права не требуются.
- Выполнение кода: Атакующий должен иметь возможность запустить специально созданное приложение на целевой машине. Это может быть вредоносный файл, загруженный через браузер, или программа, установленная пользователем.
- Выигрыш гонки состояний: Атакующий должен контролировать или влиять на порядок выполнения операций, чтобы добиться срабатывания use-after-free. Это технически сложная задача, требующая точного тайминга.
Возможный сценарий атаки
Сценарий атаки начинается с того, что злоумышленник получает доступ к системе под учетной записью обычного пользователя. Например, через фишинг или социальную инженерию.
После этого атакующий копирует на диск специально созданное приложение, которое использует сетевые API Windows. При запуске приложение инициирует серию сетевых запросов, которые приводят к созданию и освобождению объектов в драйвере WinSock.
Атакующий пытается синхронизировать эти операции с другими процессами, чтобы создать условия для гонки состояний. Если гонка выиграна, драйвер обращается к освобожденной памяти.
В этот момент атакующий может использовать повреждение памяти для выполнения своего кода в контексте ядра. В результате процесс атакующего получает привилегии SYSTEM. Теперь злоумышленник может устанавливать бэкдоры, читать пароли, отключать антивирус и полностью контролировать систему.
Есть ли публичный эксплойт
Уязвимость CVE-2026-68820 внесена в каталог Known Exploited Vulnerabilities (KEV) CISA 11 августа 2026 года. Это означает, что Microsoft подтвердила факт активной эксплуатации уязвимости в реальных атаках.
В каталоге KEV указано, что уязвимость используется в целевых атаках. Точные детали эксплойта, такие как код или PoC, в открытых источниках не раскрываются.
Однако наличие записи в KEV подтверждает, что эксплойт существует и применяется злоумышленниками. Отсутствие публичного PoC не означает, что уязвимость не эксплуатируется — это стандартная практика для критических уязвимостей в Windows.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для CVE-2026-68820 в открытых источниках не опубликованы. Однако можно использовать общие признаки, которые указывают на возможную эксплуатацию уязвимостей повышения привилегий в Windows. Эти признаки неспецифичны и требуют дополнительной проверки.
- Необычные процессы с привилегиями SYSTEM: Запуск процессов, которые не должны работать от имени SYSTEM, но имеют такие привилегии.
- Создание новых учетных записей: Появление новых локальных или доменных учетных записей с правами администратора.
- Изменение конфигурации безопасности: Отключение Windows Defender, изменение политик аудита или удаление журналов.
- Сетевая активность: Необычные исходящие соединения, особенно на нестандартные порты, которые могут указывать на выгрузку данных или связь с C&C-сервером.
Как обнаружить атаку
Для обнаружения эксплуатации уязвимости рекомендуется использовать следующие методы:
- Анализ журналов Windows: Проверка журналов безопасности (Security Log) на события 4624 (успешный вход) с типом 10 (интерактивный) и 3 (сетевой) для подозрительных учетных записей. Также важно отслеживать события 4672 (присвоение специальных прав).
- Мониторинг процессов: Использование инструментов вроде Sysmon для отслеживания создания процессов с аномальными параметрами. Особое внимание следует уделять процессам, которые запускают сетевые операции и одновременно изменяют память других процессов.
- Сканирование на вредоносное ПО: Регулярное сканирование системы актуальными антивирусными базами. Многие вредоносные программы, использующие CVE-2026-68820, могут быть обнаружены сигнатурными методами.
- Анализ сетевых логов: Проверка сетевых журналов на аномальные паттерны, такие как частые короткие соединения или передача данных в неизвестные домены.
Как проверить свою версию
Для проверки версии Windows и установленных обновлений используйте следующие команды. Они безопасны и не изменяют систему.
- Проверка версии Windows:
Код:winver
Эта команда открывает окно с информацией о версии Windows. Запишите номер сборки (Build Number).
- Детальная информация о системе:
Код:Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Эта команда выводит название продукта, версию и номер сборки. Сравните номер сборки с таблицей исправленных версий в разделе «Какие продукты и версии затронуты».
- Проверка установленных обновлений:
Код:Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Эта команда показывает последние 20 установленных обновлений. Проверьте, есть ли в списке KB-артикул, соответствующий вашей версии Windows (см. раздел «Исправление»).
Исправление
Единственный надежный способ устранить уязвимость — установить обновление от Microsoft. Все обновления требуют перезагрузки системы. Ниже приведены номера KB для различных версий Windows 10/11.
- Windows 10 Version 1607: KB5120418 (сборка 10.0.14393.9418).
- Windows 10 Version 1809: KB5120238 (сборка 10.0.17763.9121).
- Windows 10 Version 21H2: KB5120249 (сборка 10.0.19044.7663).
- Windows 10 Version 22H2: KB5120249 (сборка 10.0.19045.7663).
- Windows 11 Version 23H2: KB5120240 (сборка 10.0.22631.7517).
- Windows 11 Version 24H2: KB5120994 (сборка 10.0.26100.9106).
- Windows 11 Version 25H2: KB5120994 (сборка 10.0.26200.9106).
- Windows 11 Version 26H1: KB5121000 (сборка 10.0.28000.2704).
Для загрузки обновлений используйте Центр обновления Windows или Microsoft Update Catalog. После установки обязательно перезагрузите систему.
Временные меры защиты
Пока обновление не установлено, можно применить следующие временные меры. Они снижают, но не устраняют риск.
- Ограничение запуска неизвестных приложений: Запретите пользователям запускать программы из недоверенных источников. Используйте политики группового реестра или антивирусное ПО для блокировки запуска исполняемых файлов из временных папок.
- Изоляция критичных систем: Если возможно, отключите критичные системы от сети или ограничьте доступ к ним. Это снижает вероятность того, что атакующий сможет запустить вредоносное приложение.
- Мониторинг сетевой активности: Усиленный мониторинг сетевых соединений может помочь обнаружить аномальную активность, связанную с попытками эксплуатации уязвимости.
- Откат к предыдущей версии: Если система не критична, рассмотрите возможность отката к предыдущей версии Windows, если она не содержит уязвимости. Однако это не рекомендуется для большинства систем, так как может привести к потере данных и функциональности.
Как проверить устранение уязвимости
После установки обновления и перезагрузки системы проверьте, что уязвимость устранена.
- Проверка версии сборки:
Код:Get-ComputerInfo | Select-Object OsBuildNumber
Убедитесь, что номер сборки соответствует или превышает номер, указанный в разделе «Исправление» для вашей версии Windows.
- Проверка установленных обновлений:
Код:Get-HotFix | Where-Object { $_.HotFixID -like "KB5120*" }
Убедитесь, что в списке присутствует соответствующий KB-артикул. Если обновление не отображается, проверьте логи Центра обновления Windows в папкеC:\Windows\SoftwareDistribution\Logs.
- Функциональная проверка: Запустите несколько сетевых приложений, чтобы убедиться, что сетевые функции работают корректно. Если наблюдаются сбои, обратитесь к документации Microsoft по известным проблемам для вашего KB-артикула.
Вывод
Уязвимость CVE-2026-68820 представляет серьезную угрозу для систем Windows 10/11, так как позволяет локальному аутентифицированному пользователю получить привилегии SYSTEM. Факт активной эксплуатации подтвержден включением уязвимости в каталог CISA KEV.
Откладывать установку обновления нельзя, так как злоумышленники уже используют эту уязвимость для компрометации систем. Администраторам необходимо срочно установить соответствующее обновление для всех затронутых версий Windows.
После установки проверьте, что система работает корректно и что номер сборки соответствует исправленной версии. В качестве дополнительной меры ограничьте запуск неизвестных приложений и усильте мониторинг сетевой активности. Регулярное обновление системы является ключевым фактором защиты от подобных уязвимостей.
Официальные источники
- NVD — CVE-2026-68820
- Microsoft Security Response Center — CVE-2026-68820
- CISA Known Exploited Vulnerabilities Catalog
- FIRST EPSS — CVE-2026-68820
История обновлений статьи
- 12.08.2026 — Опубликована первая версия материала.
- 13.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 22.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 27.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
