En use-after-free i driveren, som enhver Windows-socket rører ved

CVE-2026-68820 sidder i AFD.sys, Ancillary Function Driver til WinSock, den kernekomponent som enhver Windows-applikation berører i det øjeblik den åbner en netværkssocket. Microsofts vejledning beskriver det som en use-after-free udløst af en race condition: en lokalt autentificeret angriber kan køre en specialbygget applikation, der rammer driveren fra flere tråde på en gang, fanger den i en inkonsistent tilstand og udnytter den inkonsistens til kodeudførelse inde i kernen. Vejledningen sætter CVSS-grundscoren til 7,0 og resultatet ligeud som rettighedseskalering til SYSTEM, det højeste kontrolniveau en Windows-maskine giver.

Ordet 'lokalt autentificeret' tæller lige så meget som ordet 'kerne'. Denne fejl lukker ikke i sig selv en udenforstående ind i en maskine; den gør nogen, der allerede kører kode på maskinen, til dens ejer. Den skelnen er ikke en teknikalitet. Det er præcis formen på anden fase af et indbrud, og det er om den fase, denne aktør byggede hele sin kampagne.

Operation Dream Job: en falsk rekrutteringskonsulent var vejen ind

Check Point-forskerne Moshe Marelus og David Driker tilskrev den aktive udnyttelse af CVE-2026-68820 Nordkoreas Lazarus-gruppe, som en del af den langvarige lokkekampagne, firmaet følger under navnet Operation Dream Job. Fremgangsmåden er social, ikke teknisk: forfalskede rekrutteringshenvendelser, der udgiver sig for Lockheed Martin og privatlivsteknologifirmaet Enveil, sendt til medarbejdere i forsvars-, rumfarts- og luftfartsorganisationer i flere lande, med koncentreret aktivitet mod mål i Europa og Indien. Lokkemaden er et attraktivt jobtilbud; vedhæftningen er første fases nyttelast.

Så snart et mål åbnede lokkemaden og kørte den vedhæftede fil, opnåede operatørerne lokal kodeudførelse, præcis den forudsætning CVE-2026-68820 kræver. Derfra observerede Check Point en ny kerne-tilstandsvariant af FudModule-rootkittet udrullet sammen med en tidligere udokumenteret bagdør, firmaet kaldte Troy, og dernæst AFD.sys-race-conditionen brugt til at klatre fra en almindelig proces til SYSTEM. En overbevisende e-mail, et klik, og en statstilknyttet operator ejer endepunktet fuldstændigt.

Ti uger mellem første udnyttelse og rettelsen

Check Point siger, at de først observerede angribere hamre løs på netop denne fejl i begyndelsen af juni 2026. Microsoft leverede ikke en rettelse før Patch Tuesday-cyklussen den 11. august, hvilket giver omkring ti uger mellem bekræftet udnyttelse i det fri og selve eksistensen af en rettelse. CISA føjede CVE-2026-68820 til sit katalog over kendte udnyttede sårbarheder samme dag som rettelsen udkom, med frist til 25. august under Binding Operational Directive 26-04.

Selve rettelsen ankom i en stor månedlig udgivelse: Microsofts egen tælling for cyklussen lå på 421 CVE'er, mens den uafhængige tracker Zero Day Initiative talte 398 nye CVE'er, hvoraf 62 blev klassificeret som kritiske. Uanset hvilken tælling man bruger, var CVE-2026-68820 det eneste punkt, Microsoft markerede som aktivt udnyttet den måned, et bekræftet reelt angreb inde i en bunke på flere hundrede teoretiske.

Hvorfor Patch Tuesday ikke kan være forsvarssektorens tidlige varslingssystem

Patch Tuesday kører på et fast månedligt ur. En målrettet kampagne fra en statslig aktør kører på sin egen kalender, og i dette tilfælde gav den kalender Lazarus omkring ti uger med fungerende SYSTEM-adgang mod netop den sektor med mindst tolerance for det. For de fleste brancher er et eksponeringsvindue på ti uger for en middelalvorlig lokal fejl en acceptabel omkostning ved en månedlig patchcyklus. For en forsvarsleverandør, der allerede var handplukket af en statslig efterretningstjeneste via et falsk jobtilbud, er netop det vindue hele kampagnen, fra start til slut, fuldført før en rettelse eksisterede til at afbryde den.

Fejlen her har aldrig været patchtempoet; Microsoft handlede, så snart udnyttelsen var bekræftet, og rettelsen kom inden for en normal udgivelsescyklus. Hullet lå i opdagelsen i de ti uger, hvor ingen rettelse eksisterede til at lukke det. Det omformulerer det egentlige problem for sikkerhedsteams i forsvar og luftfart: eksponeringen, de skal styre, er ikke primært et problem med patchhastighed, det er et problem med adfærdsbaseret opdagelse og social engineering, og at behandle månedlig patch-efterlevelse som svaret på en målrettet kampagne læser forkert, hvad kampagnen faktisk var.

Hvad sikkerhedsteams i forsvar og luftfart bør gøre denne uge

Installer augustrettelsen nu; det trin er ikke valgfrit. Men rettelsen alene løser ikke det ti-ugers vindue, denne hændelse lige har demonstreret, så par den med opdagelse, der er tunet til teknikken frem for CVE-nummeret: uventet rettighedseskalering, der stammer fra sockethåndtering eller driveraktivitet, usignerede eller ukendte kerne-tilstandsdrivere uden for et planlagt ændringsvindue, og rootkit-lignende persistensadfærd frem for et signaturmatch mod en bestemt filhash, der vil være anderledes næste gang.

For det andet, behandl rekrutteringshenvendelser som en angrebsflade for alle, hvis rolle gør dem til et sandsynligt mål: ingeniører og programmedarbejdere med offentlige profiler, der nævner forsvars- eller rumfartsprogrammer, samt hr- og rekrutteringskontakter, der pr. design modtager uopfordrede henvendelser. Et kort, obligatorisk verifikationstrin før der åbnes en vedhæftning fra en ukendt rekrutteringskonsulent, uanset hvor troværdig brandingen virker, lukker præcis det indgangspunkt, denne kampagne brugte hver gang.