CVE-2026-68820 в Windows 10/11: уязвимость use-after-free и рекомендации по защите

CVE: CVE-2026-68820
Продукт: Windows 10/11
Дата публикации: 11.08.2026
Критичность: HIGH
CVSS: 7.0 (3.1)
EPSS: 0,36%; процентиль 28,50%
CISA KEV: да

Краткое описание​


Уязвимость CVE-2026-68820 связана с уязвимостью типа 'use-after-free' в драйвере Ancillary Function Driver для WinSock. Она позволяет авторизованному пользователю с правами обычного пользователя выполнить локальное повышение привилегий. Уязвимость затрагивает ряд версий Windows 10, Windows 11 и серверных версий Microsoft Windows. Рекомендуется немедленно применить обновления от Microsoft.

Основные характеристики​


CVE-2026-68820 — это уязвимость типа 'use-after-free', которая может быть использована для локального повышения привилегий. Она связана с компонентом Ancillary Function Driver для WinSock, используемым в операционных системах Microsoft Windows. Уязвимость классифицируется как CWE-416 — использование после освобождения указателя. Эксплуатация требует наличия активной сессии пользователя с правами обычного пользователя. Уязвимость не требует удаленного доступа, но требует контекста выполнения кода в системе.

Какие продукты и версии затронуты​


Уязвимость затрагивает следующие версии Windows 10 и Windows 11: Windows 10 версии 1607, 1809, 21H2 и 22H2, а также Windows 11 версии 23H2, 24H2, 25H2 и 26H1. Также уязвимость распространяется на серверные версии Microsoft Windows, включая Windows Server 2012, Windows Server 2012 R2, Windows Server 2016, Windows Server 2019, Windows Server 2022 и Windows Server 2025. Все указанные версии, находящиеся ниже указанных пороговых значений, подвержены риску. Например, Windows 10 1607 подвержен уязвимости, если версия сборки меньше 10.0.14393.9418. Аналогично, Windows 11 23H2 подвержена уязвимости, если сборка меньше 10.0.22631.7517.

Причина уязвимости​


Основной причиной уязвимости является некорректная обработка памяти в компоненте Ancillary Function Driver для WinSock. При определенных условиях, когда объект освобождается из памяти, но продолжает использоваться, возникает возможность использования освобожденной памяти. Это позволяет атакующему перезаписать данные в памяти, что может привести к выполнению произвольного кода с повышенными правами. Уязвимость классифицируется как CWE-416 — использование после освобождения указателя.

Как работает атака​


Атака происходит через взаимодействие с Ancillary Function Driver для WinSock. Для успешной эксплуатации требуется, чтобы атакующий имел активную сессию пользователя с правами обычного пользователя. В ходе атаки, атакующий может использовать уязвимость для перезаписи данных в памяти, что позволяет ему получить права администратора. Механизм атаки не требует удаленного доступа, но предполагает наличие активной сессии пользователя. Уязвимость требует наличия контекста выполнения кода в системе.

Условия успешной эксплуатации​


Для эксплуатации уязвимости необходимо, чтобы атакующий имел активную сессию пользователя с правами обычного пользователя. Также необходима возможность выполнения кода в контексте драйвера Ancillary Function Driver для WinSock. Уязвимость не может быть использована в случае, если система не поддерживает данный драйвер или если пользователь не имеет доступа к соответствующим функциям. Атакующий должен иметь возможность взаимодействовать с системой таким образом, чтобы вызвать ошибку в работе драйвера. Уязвимость не может быть использована в автоматическом режиме без активного участия пользователя.

Возможный сценарий атаки​


Сценарий атаки предполагает, что пользователь, имеющий обычные права, запускает специально подготовленную программу, которая взаимодействует с Ancillary Function Driver для WinSock. Программа формирует специфические данные, которые вызывают некорректную работу драйвера. В результате, атакующий может перезаписать данные в памяти и выполнить произвольный код с правами администратора. Такая атака может быть использована для получения полного контроля над системой. Сценарий не требует удаленного доступа, но предполагает наличие активной сессии пользователя.

Есть ли публичный эксплойт​


На момент анализа, публичные эксплойты для уязвимости CVE-2026-68820 не подтверждены. Однако, поскольку уязвимость классифицирована как высокая и находится в каталоге CISA KEV, существует потенциал для её эксплуатации. Рекомендуется применять обновления от Microsoft и следить за появлением новых данных о возможных эксплойтах. Отсутствие публичных PoC не исключает возможность эксплуатации уязвимости в реальных условиях.

Признаки эксплуатации​


В случае эксплуатации уязвимости, возможны следующие признаки: необычное поведение системных служб, неожиданные изменения в памяти, аномалии в журналах событий, особенно связанные с драйвером Ancillary Function Driver для WinSock. Также могут наблюдаться аномалии в работе сетевых сервисов. Однако, без специфичных данных, невозможно точно определить конкретные индикаторы. Рекомендуется использовать средства мониторинга и аудита для выявления подозрительной активности.

Как обнаружить атаку​


Обнаружение уязвимости возможно через проверку версий систем и журналов событий. Системы, где установлены версии Windows, указанные в списке уязвимых, должны быть дополнительно проанализированы. Важно отслеживать события, связанные с Ancillary Function Driver для WinSock. Также рекомендуется использовать инструменты мониторинга и аудита для выявления аномалий в работе драйвера. Системы, где отсутствуют обновления, должны быть дополнительно проверены на предмет возможной эксплуатации уязвимости.

Как проверить свою версию​


Для проверки версии Windows 10/11 можно использовать следующие команды: winver, Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber, Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20. Эти команды позволяют определить текущую сборку и наличие установленных обновлений. Рекомендуется проверять, что версия сборки не находится в диапазоне уязвимых версий. Например, для Windows 10 1607, версия должна быть выше 10.0.14393.9418. Аналогично для других версий.

Исправление​


Рекомендуется немедленно установить обновления от Microsoft для всех затронутых версий Windows 10 и Windows 11. Обновления должны быть применены в соответствии с рекомендациями Microsoft и CISA. Также важно следить за актуальностью информации в каталогах CISA KEV и NVD. Рекомендуется проводить регулярные проверки систем на предмет уязвимостей и своевременно устанавливать патчи. Системы, где не установлены последние обновления, должны быть немедленно обновлены.

Временные меры защиты​


В случае невозможности немедленного применения обновлений, рекомендуется ограничить права пользователей и запретить выполнение кода в контексте драйвера Ancillary Function Driver для WinSock. Также можно отключить использование данного драйвера, если он не требуется для работы системы. Рекомендуется использовать средства защиты, такие как Application Control и Device Guard, чтобы ограничить возможности выполнения кода. Также важно контролировать активность системных служб и журналы событий.

Как проверить устранение уязвимости​


После установки обновлений, рекомендуется проверить, что версия системы соответствует версии, где уязвимость устранена. Можно использовать команды, такие как winver или Get-ComputerInfo, чтобы убедиться, что сборка системы выше порогового значения. Также рекомендуется проверить, что установленные обновления корректно применяются и не вызывают конфликты с другими компонентами. Рекомендуется проводить тестирование системы на предмет стабильности после применения обновлений.

Вывод​


CVE-2026-68820 представляет собой серьезную уязвимость, которая может быть использована для локального повышения привилегий. Она затрагивает несколько версий Windows 10 и Windows 11, а также серверных версий Microsoft Windows. Рекомендуется немедленно применять обновления от Microsoft и следить за актуальностью информации. В случае невозможности немедленного обновления, следует применять временные меры защиты. Регулярная проверка систем на предмет уязвимостей и своевременное применение патчей являются ключевыми мерами безопасности.

Официальные источники​


  1. NVD — CVE-2026-68820
  2. CISA Known Exploited Vulnerabilities Catalog
  3. FIRST EPSS — CVE-2026-68820
  4. JSON data

История обновлений статьи​


  • 12.08.2026 — Опубликована первая версия материала.
  • 13.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:

Похожие темы

Назад
Верх Низ