Een use-after-free in het stuurprogramma dat elke Windows-socket raakt
CVE-2026-68820 zit in AFD.sys, de Ancillary Function Driver voor WinSock, het kernel-modus-onderdeel waarmee elke Windows-toepassing in aanraking komt zodra ze een netwerksocket opent. Microsofts advies omschrijft het als een use-after-free veroorzaakt door een race condition: een lokaal geauthenticeerde aanvaller kan een speciaal geprepareerde toepassing draaien die het stuurprogramma vanuit meerdere threads tegelijk raakt, het in een inconsistente toestand betrapt en die inconsistentie gebruikt om code binnen de kernel uit te voeren. Het advies zet de CVSS-basisscore op 7,0 en het resultaat ronduit als rechtenverhoging naar SYSTEM, het hoogste controleniveau dat een Windows-machine toekent.
Het woord 'lokaal geauthenticeerd' telt net zo zwaar als het woord 'kernel'. Dit lek laat een buitenstaander niet zelfstandig een machine binnen; het maakt iemand die al code op die machine uitvoert tot de eigenaar ervan. Dat onderscheid is geen technisch detail. Het is precies de vorm van de tweede fase van een inbraak, en rond die fase bouwde deze actor zijn hele campagne.
Operation Dream Job: een valse recruiter als toegangsweg
Check Point-onderzoekers Moshe Marelus en David Driker schreven de actieve uitbuiting van CVE-2026-68820 toe aan de Noord-Koreaanse Lazarus-groep, binnen de langlopende lokcampagne die het bedrijf volgt als Operation Dream Job. De aanpak is sociaal, niet technisch: vervalste wervingsbenaderingen die zich voordoen als Lockheed Martin en het privacy-technologiebedrijf Enveil, verstuurd naar medewerkers van defensie-, ruimtevaart- en luchtvaartorganisaties in meerdere landen, met geconcentreerde activiteit tegen doelwitten in Europa en India. Het lokaas is een aantrekkelijk baanaanbod; de bijlage is de payload van de eerste fase.
Zodra een doelwit het lokaas opende en het bijgevoegde bestand uitvoerde, kregen de operators lokale code-uitvoering, precies de voorwaarde die CVE-2026-68820 nodig heeft. Vanaf daar zag Check Point een nieuwe kernel-modus-variant van de FudModule-rootkit ingezet naast een voorheen ongedocumenteerde achterdeur die het bedrijf Troy noemde, waarna de race condition van AFD.sys werd gebruikt om van een gewoon proces naar SYSTEM te klimmen. Een geloofwaardige e-mail, een klik, en een aan een staat gelieerde operator bezit het eindpunt volledig.
Tien weken tussen eerste uitbuiting en het herstel
Check Point zegt begin juni 2026 voor het eerst aanvallers te hebben zien inbeuken op dit specifieke lek. Microsoft leverde pas tijdens de Patch Tuesday-cyclus van 11 augustus een oplossing, wat zo'n tien weken laat tussen bevestigde uitbuiting in het wild en het uberhaupt bestaan van een patch. CISA voegde CVE-2026-68820 dezelfde dag als de patch verscheen toe aan zijn catalogus van bekend misbruikte kwetsbaarheden, met een uiterste hersteldatum van 25 augustus onder de Binding Operational Directive 26-04.
De patch zelf kwam binnen een omvangrijke maandelijkse release: Microsofts eigen telling voor de cyclus kwam uit op 421 CVE's, terwijl de onafhankelijke tracker Zero Day Initiative 398 nieuwe CVE's telde, waarvan 62 als kritiek beoordeeld. Welke telling men ook gebruikt, CVE-2026-68820 was het enige item dat Microsoft die maand als actief misbruikt aanmerkte, een bevestigde reele aanval binnen een bundel van enkele honderden theoretische.
Waarom Patch Tuesday geen vroegtijdig waarschuwingssysteem voor de defensiesector kan zijn
Patch Tuesday draait op een vaste maandelijkse klok. Een gerichte campagne van een statelijke actor draait op zijn eigen agenda, en in dit geval gaf die agenda Lazarus zo'n tien weken functionerende SYSTEM-toegang tegen precies de sector met de minste tolerantie daarvoor. Voor de meeste sectoren is een blootstellingsvenster van tien weken bij een middelmatig ernstig lokaal lek een aanvaardbare kostenpost van een maandelijkse patchcyclus. Voor een defensietoeleverancier die al handmatig was uitgekozen door een statelijke inlichtingendienst via een vals baanaanbod, is datzelfde venster de hele campagne, van begin tot eind, voltooid voordat er een oplossing bestond om die te onderbreken.
Het falen lag hier nooit bij het patchtempo; Microsoft handelde zodra de uitbuiting bevestigd was, en de oplossing kwam binnen een normale releasecyclus. Het gat zat in de detectie gedurende de tien weken waarin geen patch bestond om het te dichten. Dat herformuleert het echte probleem voor beveiligingsteams in defensie en ruimtevaart: de blootstelling die ze moeten beheersen is niet primair een probleem van patchsnelheid, het is een probleem van gedragsdetectie en social engineering, en het behandelen van maandelijkse patchnaleving als antwoord op een gerichte campagne leest verkeerd wat die campagne werkelijk was.
Wat beveiligingsteams in defensie en ruimtevaart deze week moeten doen
Pas de augustuspatch nu toe; die stap is niet optioneel. Maar de patch alleen lost het venster van tien weken niet op dat dit incident zojuist aantoonde, dus combineer hem met detectie die is afgestemd op de techniek in plaats van op het CVE-nummer: onverwachte rechtenverhoging die ontstaat vanuit socketafhandeling of activiteit op stuurprogrammaniveau, ongesigneerde of onbekende kernel-modus-stuurprogramma's buiten een gepland wijzigingsvenster, en rootkit-achtig persistentiegedrag in plaats van een handtekeningmatch tegen een specifieke bestandshash die de volgende keer anders zal zijn.
Behandel ten tweede wervingsbenaderingen als een aanvalsoppervlak voor iedereen wiens rol hem tot een aannemelijk doelwit maakt: ingenieurs en programmapersoneel met openbare profielen die defensie- of ruimtevaartprogramma's noemen, en hr- en wervingscontacten die per ontwerp ongevraagde benaderingen ontvangen. Een korte, verplichte verificatiestap voordat een bijlage van een onbekende recruiter wordt geopend, hoe geloofwaardig de branding ook oogt, sluit precies het toegangspunt dat deze campagne elke keer gebruikte.
Lees hierna: Uw MSP-tool heeft een tweede bypass-fout | Geïnfiltreerd: Noord-Korea's hackernetwerk



