CVE-2026-68820 в Windows 10/11: локальное повышение привилегий через use-after-free в WinSock

CVE: CVE-2026-68820
Продукт: Windows 10/11
Дата публикации: 11.08.2026
Критичность: HIGH
CVSS: 7.0 (3.1)
EPSS: 6,18%; процентиль 93,02%
CISA KEV: да

Краткое описание​


В Windows Ancillary Function Driver for WinSock обнаружена ошибка use-after-free (CWE-416), позволяющая локальному аутентифицированному пользователю повысить привилегии до уровня SYSTEM. Эксплуатация требует выигрыша гонки состояний, что снижает детерминированность атаки, но не устраняет риск. Уязвимость включена в каталог CISA KEV, что подтверждает её использование в реальных атаках.

Материал описывает затронутые версии, механику атаки и способы проверки установленных обновлений.

Основные характеристики​


Риск представляет собой локальное повышение привилегий до уровня SYSTEM через ошибку управления памятью в сетевом драйвере. Успех атаки зависит от способности злоумышленника выиграть гонку состояний, что делает эксплуатацию менее детерминированной, но критичной для систем с низким уровнем доверия к локальным пользователям.

  • Тип ошибки: CWE-416 (Use After Free). Драйвер обращается к памяти после её освобождения, что приводит к повреждению данных или выполнению кода.
  • CVSS 3.1: 7.0 (HIGH). Вектор: CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H. Высокая сложность обусловлена необходимостью выигрыша race condition.
  • Условия атаки: Локальный доступ с низкими привилегиями (PR:L). Вектор атаки локальный (AV:L). Взаимодействие пользователя не требуется (UI:N).
  • Статус эксплуатации: Внесена в CISA KEV (Known Exploited Vulnerabilities) 11.08.2026. Подтверждено использование в реальных атаках.
  • EPSS: 6,18% (процентиль 93,02%). Высокая вероятность эксплуатации в ближайшие 30 дней.

Какие продукты и версии затронуты​


Уязвимость затрагивает широкий спектр версий Windows 10 и Windows 11, а также серверные ОС. Для клиентских систем Windows 10/11 критичны сборки, не содержащие исправлений из августовского патч-вторника 2026 года.

  • Windows 10 Version 1607: x64 и x86, сборки < 10.0.14393.9418.
  • Windows 10 Version 1809: x64 и x86, сборки < 10.0.17763.9115.
  • Windows 10 Version 21H2: x64, x86, ARM64, сборки < 10.0.19044.7663.
  • Windows 10 Version 22H2: x64, x86, ARM64, сборки < 10.0.19045.7663.
  • Windows 11 Version 23H2: x64, ARM64, сборки < 10.0.22631.7517.
  • Windows 11 Version 24H2: x64, ARM64, сборки < 10.0.26100.9106.
  • Windows 11 Version 25H2: x64, ARM64, сборки < 10.0.26200.9106.
  • Windows 11 Version 26H1: x64, ARM64, сборки < 10.0.28000.2704.

Серверные версии (Windows Server 2012, 2012 R2, 2016, 2019, 2022, 2025) также уязвимы. Точные номера исправленных сборок для серверов указаны в разделе «Исправление».

Причина уязвимости​


Причина уязвимости — ошибка типа Use After Free (CWE-416) в компоненте Windows Ancillary Function Driver for WinSock. Драйвер некорректно управляет жизненным циклом объектов в памяти: после освобождения блока памяти на него сохраняется указатель, который затем используется для чтения или записи.

Такой сценарий возникает в контексте сетевых операций, где драйвер обрабатывает запросы от пользовательского режима. Если объект освобождается раньше, чем ожидается, а затем к нему обращается код драйвера, это приводит к повреждению памяти. В сочетании с гонкой состояний (race condition) злоумышленник может контролировать содержимое освобождённой области, что позволяет перехватить управление потоком выполнения драйвера.

Как работает атака​


Атака реализуется локальным аутентифицированным пользователем, который запускает специально сформированное приложение на целевой системе. Приложение инициирует сетевые операции, которые приводят к созданию и освобождению объектов в драйвере WinSock.

Ключевой момент — гонка состояний. Злоумышленник пытается синхронизировать свои действия с внутренними процессами драйвера так, чтобы в момент освобождения памяти объект был повторно занят подконтрольными данными. Если атакующий выигрывает гонку, последующее обращение драйвера к этой памяти приводит к выполнению кода в контексте ядра (SYSTEM).

Поскольку драйвер работает в ядре, успешная эксплуатация даёт полный контроль над системой. Взаимодействие пользователя не требуется: достаточно, чтобы приложение было запущено под учётной записью с правами на выполнение кода.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости атакующему необходимо выполнить следующие условия:

  • Локальный доступ: Наличие учётной записи на целевой системе с правами на запуск процессов (обычно стандартный пользователь).
  • Запуск вредоносного кода: Возможность выполнить специально сформированное приложение, которое взаимодействует с WinSock API.
  • Выигрыш гонки состояний: Атакующий должен корректно синхронизировать свои действия с внутренними таймингами драйвера. Это делает эксплуатацию нестабильной и требует нескольких попыток.
  • Отсутствие исправлений: Система должна работать на уязвимой сборке, не содержащей патч из августовского обновления безопасности 2026 года.

Возможный сценарий атаки​


Типичный сценарий атаки начинается с компрометации учётной записи стандартного пользователя, например, через фишинг или уязвимость в приложении. Злоумышленник загружает на систему малый исполняемый файл, который использует WinSock API для создания сетевых соединений.

Приложение инициирует операции, которые приводят к выделению и освобождению объектов в драйвере. В этот момент атакующий пытается «занять» освобождённую память подконтрольными данными. Если тайминги совпадают, драйвер обращается к этой памяти, и атакующий перехватывает управление.

В результате атакующий получает привилегии SYSTEM. Это позволяет ему устанавливать бэкдоры, читать данные, отключать антивирус и перемещаться по сети. Поскольку атака локальная, она часто используется как этап эскалации после первичного проникновения.

Есть ли публичный эксплойт​


Уязвимость внесена в каталог CISA KEV (Known Exploited Vulnerabilities) 11 августа 2026 года. Это означает, что Microsoft и CISA подтвердили использование CVE-2026-68820 в реальных атаках.

Публичные PoC (Proof of Concept) и технические описания механизма атаки, вероятно, доступны в сообществах исследователей безопасности, однако официальные источники не публикуют готовых эксплойтов. Наличие записи в KEV указывает на то, что эксплуатация уже происходит в дикой природе, и атакующие, вероятно, используют автоматизированные инструменты для эскалации привилегий.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для этой уязвимости не опубликованы в официальных источниках. Однако можно использовать общие признаки, которые указывают на возможную эксплуатацию:

  • Аномальные процессы: Запуск неизвестных процессов с привилегиями SYSTEM, особенно если они связаны с сетевыми операциями.
  • Изменения в реестре: Добавление новых ключей автозагрузки или модификация существующих для обеспечения персистентности.
  • Сетевая активность: Необычные исходящие соединения из процессов, которые обычно не используют сеть.
  • Журналы аудита: Записи о создании новых учётных записей с правами администратора или изменении групп безопасности.

Эти признаки неспецифичны и требуют корреляции с другими событиями для подтверждения компрометации.

Как обнаружить атаку​


Для обнаружения эксплуатации CVE-2026-68820 рекомендуется использовать следующие методы:

  • Мониторинг процессов: Отслеживайте запуск процессов, которые используют WinSock API и имеют аномальное поведение (например, попытки доступа к системным файлам).
  • Аудит привилегий: Проверяйте, какие процессы получают привилегии SYSTEM и как это происходит. Используйте инструменты вроде Process Monitor или Sysinternals.
  • Сетевой анализ: Анализируйте сетевой трафик на предмет аномальных паттернов, связанных с эксплуатацией уязвимостей в сетевых драйверах.
  • SIEM-системы: Настройте правила для обнаружения аномальных событий в журналах Windows Security, особенно связанных с созданием учётных записей и изменением прав.

Как проверить свою версию​


Для проверки текущей версии Windows и установленных обновлений используйте следующие команды в PowerShell:

Код:
# Проверка версии Windows
winver

# Получение информации о системе
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

# Проверка установленных обновлений
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Сравните номер сборки (OsBuildNumber) с номерами исправленных сборок, указанными в разделе «Исправление». Если ваша сборка ниже указанной, система уязвима.

Исправление​


Единственный надёжный способ устранения уязвимости — установка обновлений безопасности от Microsoft. Для Windows 10/11 исправления включены в следующие сборки:

  • Windows 10 1607: KB5120418 (сборка 10.0.14393.9418)
  • Windows 10 1809: KB5120238 (сборка 10.0.17763.9121)
  • Windows 10 21H2: KB5120249 (сборка 10.0.19044.7663)
  • Windows 10 22H2: KB5120249 (сборка 10.0.19045.7663)
  • Windows 11 23H2: KB5120240 (сборка 10.0.22631.7517)
  • Windows 11 24H2: KB5120994 (сборка 10.0.26100.9106)
  • Windows 11 25H2: KB5120994 (сборка 10.0.26200.9106)
  • Windows 11 26H1: KB5121000 (сборка 10.0.28000.2704)

Для серверных версий см. соответствующие KB-статьи в разделе «Какие продукты и версии затронуты». Установка обновлений требует перезагрузки системы.

Временные меры защиты​


Пока обновления не установлены, можно применить следующие временные меры:

  • Ограничение локального доступа: Ограничьте количество пользователей, имеющих доступ к системе. Используйте принцип минимальных привилегий.
  • Мониторинг сетевой активности: Настройте мониторинг на аномальные сетевые операции, которые могут указывать на эксплуатацию уязвимости.
  • Изоляция критичных систем: Если возможно, изолируйте критичные системы от сети, чтобы снизить риск локальной атаки.
  • Регулярное резервное копирование: Убедитесь, что у вас есть актуальные резервные копии данных, чтобы восстановить систему в случае компрометации.

Как проверить устранение уязвимости​


После установки обновлений проверьте, что система работает на исправленной сборке:

Код:
# Проверка текущей сборки
Get-ComputerInfo | Select-Object OsBuildNumber

# Проверка установленных обновлений
Get-HotFix | Where-Object { $_.HotFixID -eq "KB5120249" }

Убедитесь, что номер сборки соответствует или превышает номер исправленной сборки, указанный в разделе «Исправление». Также проверьте, что обновление было успешно установлено и система перезагружена.

Вывод​


CVE-2026-68820 — критическая уязвимость, позволяющая локальному аутентифицированному пользователю повысить привилегии до SYSTEM. Несмотря на высокую сложность эксплуатации из-за гонки состояний, уязвимость уже используется в реальных атаках, что подтверждается её включением в CISA KEV.

Администраторам Windows 10/11 необходимо срочно установить обновления безопасности, чтобы защитить системы от эскалации привилегий. Временные меры, такие как ограничение локального доступа и мониторинг сетевой активности, могут снизить риск, но не заменяют установку патчей.

Официальные источники​


  1. NVD — CVE-2026-68820
  2. Microsoft Security Response Center — CVE-2026-68820
  3. CISA Known Exploited Vulnerabilities Catalog
  4. FIRST EPSS — CVE-2026-68820

История обновлений статьи​


  • 12.08.2026 — Опубликована первая версия материала.
  • 13.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 22.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 27.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 07.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ