CVE: CVE-2026-68820
Продукт: Windows 10/11
Дата публикации: 11.08.2026
Критичность: HIGH
CVSS: 7.0 (3.1)
EPSS: 6,18%; процентиль 93,02%
CISA KEV: да
Краткое описание
В Windows Ancillary Function Driver for WinSock обнаружена ошибка use-after-free (CWE-416), позволяющая локальному аутентифицированному пользователю повысить привилегии до уровня SYSTEM. Эксплуатация требует выигрыша гонки состояний, что снижает детерминированность атаки, но не устраняет риск. Уязвимость включена в каталог CISA KEV, что подтверждает её использование в реальных атаках.
Материал описывает затронутые версии, механику атаки и способы проверки установленных обновлений.
Основные характеристики
Риск представляет собой локальное повышение привилегий до уровня SYSTEM через ошибку управления памятью в сетевом драйвере. Успех атаки зависит от способности злоумышленника выиграть гонку состояний, что делает эксплуатацию менее детерминированной, но критичной для систем с низким уровнем доверия к локальным пользователям.
- Тип ошибки: CWE-416 (Use After Free). Драйвер обращается к памяти после её освобождения, что приводит к повреждению данных или выполнению кода.
- CVSS 3.1: 7.0 (HIGH). Вектор:
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H. Высокая сложность обусловлена необходимостью выигрыша race condition.
- Условия атаки: Локальный доступ с низкими привилегиями (PR:L). Вектор атаки локальный (AV:L). Взаимодействие пользователя не требуется (UI:N).
- Статус эксплуатации: Внесена в CISA KEV (Known Exploited Vulnerabilities) 11.08.2026. Подтверждено использование в реальных атаках.
- EPSS: 6,18% (процентиль 93,02%). Высокая вероятность эксплуатации в ближайшие 30 дней.
Какие продукты и версии затронуты
Уязвимость затрагивает широкий спектр версий Windows 10 и Windows 11, а также серверные ОС. Для клиентских систем Windows 10/11 критичны сборки, не содержащие исправлений из августовского патч-вторника 2026 года.
- Windows 10 Version 1607: x64 и x86, сборки < 10.0.14393.9418.
- Windows 10 Version 1809: x64 и x86, сборки < 10.0.17763.9115.
- Windows 10 Version 21H2: x64, x86, ARM64, сборки < 10.0.19044.7663.
- Windows 10 Version 22H2: x64, x86, ARM64, сборки < 10.0.19045.7663.
- Windows 11 Version 23H2: x64, ARM64, сборки < 10.0.22631.7517.
- Windows 11 Version 24H2: x64, ARM64, сборки < 10.0.26100.9106.
- Windows 11 Version 25H2: x64, ARM64, сборки < 10.0.26200.9106.
- Windows 11 Version 26H1: x64, ARM64, сборки < 10.0.28000.2704.
Серверные версии (Windows Server 2012, 2012 R2, 2016, 2019, 2022, 2025) также уязвимы. Точные номера исправленных сборок для серверов указаны в разделе «Исправление».
Причина уязвимости
Причина уязвимости — ошибка типа Use After Free (CWE-416) в компоненте Windows Ancillary Function Driver for WinSock. Драйвер некорректно управляет жизненным циклом объектов в памяти: после освобождения блока памяти на него сохраняется указатель, который затем используется для чтения или записи.
Такой сценарий возникает в контексте сетевых операций, где драйвер обрабатывает запросы от пользовательского режима. Если объект освобождается раньше, чем ожидается, а затем к нему обращается код драйвера, это приводит к повреждению памяти. В сочетании с гонкой состояний (race condition) злоумышленник может контролировать содержимое освобождённой области, что позволяет перехватить управление потоком выполнения драйвера.
Как работает атака
Атака реализуется локальным аутентифицированным пользователем, который запускает специально сформированное приложение на целевой системе. Приложение инициирует сетевые операции, которые приводят к созданию и освобождению объектов в драйвере WinSock.
Ключевой момент — гонка состояний. Злоумышленник пытается синхронизировать свои действия с внутренними процессами драйвера так, чтобы в момент освобождения памяти объект был повторно занят подконтрольными данными. Если атакующий выигрывает гонку, последующее обращение драйвера к этой памяти приводит к выполнению кода в контексте ядра (SYSTEM).
Поскольку драйвер работает в ядре, успешная эксплуатация даёт полный контроль над системой. Взаимодействие пользователя не требуется: достаточно, чтобы приложение было запущено под учётной записью с правами на выполнение кода.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости атакующему необходимо выполнить следующие условия:
- Локальный доступ: Наличие учётной записи на целевой системе с правами на запуск процессов (обычно стандартный пользователь).
- Запуск вредоносного кода: Возможность выполнить специально сформированное приложение, которое взаимодействует с WinSock API.
- Выигрыш гонки состояний: Атакующий должен корректно синхронизировать свои действия с внутренними таймингами драйвера. Это делает эксплуатацию нестабильной и требует нескольких попыток.
- Отсутствие исправлений: Система должна работать на уязвимой сборке, не содержащей патч из августовского обновления безопасности 2026 года.
Возможный сценарий атаки
Типичный сценарий атаки начинается с компрометации учётной записи стандартного пользователя, например, через фишинг или уязвимость в приложении. Злоумышленник загружает на систему малый исполняемый файл, который использует WinSock API для создания сетевых соединений.
Приложение инициирует операции, которые приводят к выделению и освобождению объектов в драйвере. В этот момент атакующий пытается «занять» освобождённую память подконтрольными данными. Если тайминги совпадают, драйвер обращается к этой памяти, и атакующий перехватывает управление.
В результате атакующий получает привилегии SYSTEM. Это позволяет ему устанавливать бэкдоры, читать данные, отключать антивирус и перемещаться по сети. Поскольку атака локальная, она часто используется как этап эскалации после первичного проникновения.
Есть ли публичный эксплойт
Уязвимость внесена в каталог CISA KEV (Known Exploited Vulnerabilities) 11 августа 2026 года. Это означает, что Microsoft и CISA подтвердили использование CVE-2026-68820 в реальных атаках.
Публичные PoC (Proof of Concept) и технические описания механизма атаки, вероятно, доступны в сообществах исследователей безопасности, однако официальные источники не публикуют готовых эксплойтов. Наличие записи в KEV указывает на то, что эксплуатация уже происходит в дикой природе, и атакующие, вероятно, используют автоматизированные инструменты для эскалации привилегий.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для этой уязвимости не опубликованы в официальных источниках. Однако можно использовать общие признаки, которые указывают на возможную эксплуатацию:
- Аномальные процессы: Запуск неизвестных процессов с привилегиями SYSTEM, особенно если они связаны с сетевыми операциями.
- Изменения в реестре: Добавление новых ключей автозагрузки или модификация существующих для обеспечения персистентности.
- Сетевая активность: Необычные исходящие соединения из процессов, которые обычно не используют сеть.
- Журналы аудита: Записи о создании новых учётных записей с правами администратора или изменении групп безопасности.
Эти признаки неспецифичны и требуют корреляции с другими событиями для подтверждения компрометации.
Как обнаружить атаку
Для обнаружения эксплуатации CVE-2026-68820 рекомендуется использовать следующие методы:
- Мониторинг процессов: Отслеживайте запуск процессов, которые используют WinSock API и имеют аномальное поведение (например, попытки доступа к системным файлам).
- Аудит привилегий: Проверяйте, какие процессы получают привилегии SYSTEM и как это происходит. Используйте инструменты вроде Process Monitor или Sysinternals.
- Сетевой анализ: Анализируйте сетевой трафик на предмет аномальных паттернов, связанных с эксплуатацией уязвимостей в сетевых драйверах.
- SIEM-системы: Настройте правила для обнаружения аномальных событий в журналах Windows Security, особенно связанных с созданием учётных записей и изменением прав.
Как проверить свою версию
Для проверки текущей версии Windows и установленных обновлений используйте следующие команды в PowerShell:
Код:
# Проверка версии Windows
winver
# Получение информации о системе
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
# Проверка установленных обновлений
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сравните номер сборки (OsBuildNumber) с номерами исправленных сборок, указанными в разделе «Исправление». Если ваша сборка ниже указанной, система уязвима.
Исправление
Единственный надёжный способ устранения уязвимости — установка обновлений безопасности от Microsoft. Для Windows 10/11 исправления включены в следующие сборки:
- Windows 10 1607: KB5120418 (сборка 10.0.14393.9418)
- Windows 10 1809: KB5120238 (сборка 10.0.17763.9121)
- Windows 10 21H2: KB5120249 (сборка 10.0.19044.7663)
- Windows 10 22H2: KB5120249 (сборка 10.0.19045.7663)
- Windows 11 23H2: KB5120240 (сборка 10.0.22631.7517)
- Windows 11 24H2: KB5120994 (сборка 10.0.26100.9106)
- Windows 11 25H2: KB5120994 (сборка 10.0.26200.9106)
- Windows 11 26H1: KB5121000 (сборка 10.0.28000.2704)
Для серверных версий см. соответствующие KB-статьи в разделе «Какие продукты и версии затронуты». Установка обновлений требует перезагрузки системы.
Временные меры защиты
Пока обновления не установлены, можно применить следующие временные меры:
- Ограничение локального доступа: Ограничьте количество пользователей, имеющих доступ к системе. Используйте принцип минимальных привилегий.
- Мониторинг сетевой активности: Настройте мониторинг на аномальные сетевые операции, которые могут указывать на эксплуатацию уязвимости.
- Изоляция критичных систем: Если возможно, изолируйте критичные системы от сети, чтобы снизить риск локальной атаки.
- Регулярное резервное копирование: Убедитесь, что у вас есть актуальные резервные копии данных, чтобы восстановить систему в случае компрометации.
Как проверить устранение уязвимости
После установки обновлений проверьте, что система работает на исправленной сборке:
Код:
# Проверка текущей сборки
Get-ComputerInfo | Select-Object OsBuildNumber
# Проверка установленных обновлений
Get-HotFix | Where-Object { $_.HotFixID -eq "KB5120249" }
Убедитесь, что номер сборки соответствует или превышает номер исправленной сборки, указанный в разделе «Исправление». Также проверьте, что обновление было успешно установлено и система перезагружена.
Вывод
CVE-2026-68820 — критическая уязвимость, позволяющая локальному аутентифицированному пользователю повысить привилегии до SYSTEM. Несмотря на высокую сложность эксплуатации из-за гонки состояний, уязвимость уже используется в реальных атаках, что подтверждается её включением в CISA KEV.
Администраторам Windows 10/11 необходимо срочно установить обновления безопасности, чтобы защитить системы от эскалации привилегий. Временные меры, такие как ограничение локального доступа и мониторинг сетевой активности, могут снизить риск, но не заменяют установку патчей.
Официальные источники
- NVD — CVE-2026-68820
- Microsoft Security Response Center — CVE-2026-68820
- CISA Known Exploited Vulnerabilities Catalog
- FIRST EPSS — CVE-2026-68820
История обновлений статьи
- 12.08.2026 — Опубликована первая версия материала.
- 13.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 22.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 27.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 07.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
