Błąd use-after-free w sterowniku, którego dotyka każdy socket Windows
CVE-2026-68820 znajduje się w AFD.sys, Ancillary Function Driver dla WinSock, komponencie działającym w trybie jądra, z którym styka się każda aplikacja Windows w chwili otwarcia gniazda sieciowego. Biuletyn Microsoftu opisuje to jako use-after-free wywołane przez warunek wyścigu: lokalnie uwierzytelniony atakujący może uruchomić specjalnie przygotowaną aplikację, która odwołuje się do sterownika z kilku wątków jednocześnie, wychwytuje go w niespójnym stanie i wykorzystuje tę niespójność do wykonania kodu wewnątrz jądra. Biuletyn ustala bazową ocenę CVSS na 7,0, a skutek wprost jako eskalację uprawnień do poziomu SYSTEM, najwyższego poziomu kontroli, jaki przyznaje maszyna Windows.
Słowo 'lokalnie uwierzytelniony' liczy się tak samo jak słowo 'jądro'. Ta luka sama w sobie nie wpuszcza obcego do maszyny; czyni ona właścicielem maszyny kogoś, kto już uruchamia na niej kod. To rozróżnienie nie jest szczegółem technicznym. To dokładnie kształt drugiego etapu włamania, i to wokół tego etapu ten aktor zbudował całą swoją kampanię.
Operation Dream Job: fałszywy rekruter jako droga wejścia
Badacze Check Point Moshe Marelus i David Driker przypisali aktywne wykorzystywanie CVE-2026-68820 pochodzącej z Korei Północnej grupie Lazarus, w ramach długotrwałej kampanii z wabikiem, którą firma śledzi pod nazwą Operation Dream Job. Podejście jest społeczne, nie techniczne: sfałszowane oferty rekrutacyjne podszywające się pod Lockheed Martin oraz firmę technologii prywatności Enveil, wysyłane do pracowników organizacji zbrojeniowych, kosmicznych i lotniczych w wielu krajach, ze skoncentrowaną aktywnością wobec celów w Europie i Indiach. Wabikiem jest atrakcyjna oferta pracy; załącznik to ładunek pierwszego etapu.
Gdy tylko cel otwierał wabik i uruchamiał załączony plik, operatorzy uzyskiwali lokalne wykonanie kodu, dokładnie ten warunek wstępny, którego wymaga CVE-2026-68820. Od tego momentu Check Point zaobserwował nowy wariant rootkita FudModule w trybie jądra wdrażany obok wcześniej nieudokumentowanego backdoora nazwanego przez firmę Troy, a następnie warunek wyścigu AFD.sys używany do wspięcia się ze zwykłego procesu do poziomu SYSTEM. Przekonujący e-mail, jedno kliknięcie, i operator powiązany z państwem przejmuje punkt końcowy w całości.
Dziesięć tygodni między pierwszym wykorzystaniem a poprawką
Check Point twierdzi, że po raz pierwszy zaobserwował atakujących uderzających w tę konkretną lukę na początku czerwca 2026 roku. Microsoft dostarczył poprawkę dopiero w cyklu Patch Tuesday 11 sierpnia, co daje około dziesięć tygodni między potwierdzonym wykorzystywaniem w praktyce a samym istnieniem poprawki. CISA dodała CVE-2026-68820 do swojego katalogu znanych wykorzystywanych podatności tego samego dnia, w którym pojawiła się poprawka, z terminem do 25 sierpnia na mocy Binding Operational Directive 26-04.
Sama poprawka trafiła do obszernego comiesięcznego wydania: własne zestawienie Microsoftu dla tego cyklu wyniosło 421 CVE, podczas gdy niezależny tracker Zero Day Initiative naliczył 398 nowych CVE, z czego 62 sklasyfikowano jako krytyczne. Niezależnie od tego, którego zestawienia się użyje, CVE-2026-68820 była jedyną pozycją, którą Microsoft oznaczył tego miesiąca jako aktywnie wykorzystywaną - jeden potwierdzony realny atak wewnątrz paczki kilkuset teoretycznych.
Dlaczego Patch Tuesday nie może być systemem wczesnego ostrzegania dla sektora zbrojeniowego
Patch Tuesday działa według stałego, comiesięcznego zegara. Ukierunkowana kampania aktora państwowego działa według własnego kalendarza, a w tym przypadku ten kalendarz dał Lazarusowi około dziesięć tygodni działającego dostępu na poziomie SYSTEM właśnie przeciwko sektorowi o najmniejszej tolerancji na to. Dla większości branż dziesięciotygodniowe okno ekspozycji na lokalną lukę o średniej wadze jest akceptowalnym kosztem comiesięcznego cyklu łataniowego. Dla dostawcy zbrojeniowego już wybranego ręcznie przez państwową służbę wywiadowczą za pomocą fałszywej oferty pracy to samo okno to cała kampania, od początku do końca, zakończona zanim istniała poprawka zdolna ją przerwać.
Porażka tutaj nigdy nie dotyczyła tempa łatania; Microsoft działał, gdy tylko potwierdzono wykorzystywanie, a poprawka przyszła w ramach normalnego cyklu wydawniczego. Luka tkwiła w wykrywaniu w ciągu dziesięciu tygodni, gdy nie istniało łatanie na jej zamknięcie. To przeformułowuje rzeczywisty problem dla zespołów bezpieczeństwa w sektorze zbrojeniowym i lotniczym: ekspozycja, którą muszą zarządzać, nie jest przede wszystkim problemem szybkości łatania, to problem wykrywania behawioralnego i inżynierii społecznej, a traktowanie comiesięcznej zgodności łataniowej jako odpowiedzi na ukierunkowaną kampanię błędnie odczytuje, czym ta kampania naprawdę była.
Co zespoły bezpieczeństwa w sektorze zbrojeniowym i lotniczym powinny zrobić w tym tygodniu
Zainstalujcie teraz sierpniową poprawkę; ten krok nie jest opcjonalny. Ale sama poprawka nie rozwiązuje dziesięciotygodniowego okna, które ten incydent właśnie pokazał, więc połączcie ją z wykrywaniem dostrojonym do techniki, a nie do numeru CVE: nieoczekiwaną eskalację uprawnień wynikającą z obsługi socketów lub aktywności na poziomie sterownika, niepodpisane lub nieznane ładowania sterowników w trybie jądra poza zaplanowanym oknem zmian, oraz zachowanie trwałości w stylu rootkita zamiast dopasowania sygnatury do konkretnego skrótu pliku, który następnym razem będzie inny.
Po drugie, traktujcie kontakty rekrutacyjne jako powierzchnię ataku dla każdego, kogo rola czyni go prawdopodobnym celem: inżynierów i personel programowy z publicznymi profilami wymieniającymi programy zbrojeniowe lub kosmiczne, a także kontakty działów kadr i rekrutacji, które z definicji otrzymują niezamówione zgłoszenia. Krótki, obowiązkowy krok weryfikacji przed otwarciem załącznika od nieznanego rekrutera, niezależnie od tego, jak wiarygodnie wygląda marka, zamyka dokładnie ten punkt wejścia, który ta kampania wykorzystywała za każdym razem.
Czytaj dalej: Narzędzie Twojego MSP ma drugą lukę obejścia | Zinfiltrowano: sieć hakerów Korei Północnej



