Ett use-after-free i drivrutinen som varje Windows-socket rör vid

CVE-2026-68820 finns i AFD.sys, Ancillary Function Driver för WinSock, den kärnlägeskomponent som varje Windows-program rör vid så snart det öppnar en nätverkssocket. Microsofts rådgivning beskriver det som en use-after-free utlöst av ett race condition: en lokalt autentiserad angripare kan köra ett specialbyggt program som träffar drivrutinen från flera trådar samtidigt, fångar den i ett inkonsekvent tillstånd och utnyttjar den inkonsekvensen för kodkörning inne i kärnan. Rådgivningen sätter CVSS-grundpoängen till 7,0 och resultatet rakt av som rättighetseskalering till SYSTEM, den högsta kontrollnivå en Windows-dator ger.

Ordet 'lokalt autentiserad' väger lika tungt som ordet 'kärna'. Detta fel släpper inte in en utomstående i en dator på egen hand; det gör någon som redan kör kod på datorn till dess ägare. Den skillnaden är ingen teknikalitet. Det är exakt formen på andra fasen av ett intrång, och det är kring den fasen aktören byggde hela sin kampanj.

Operation Dream Job: en falsk rekryterare var vägen in

Check Point-forskarna Moshe Marelus och David Driker knöt det aktiva utnyttjandet av CVE-2026-68820 till Nordkoreas Lazarus-grupp, inom ramen för den långvariga lockbetekampanj företaget följer som Operation Dream Job. Tillvägagångssättet är socialt, inte tekniskt: förfalskade rekryteringskontakter som utger sig för Lockheed Martin och integritetsteknikföretaget Enveil, skickade till anställda vid försvars-, flyg- och rymdorganisationer i flera länder, med koncentrerad aktivitet mot mål i Europa och Indien. Betet är ett attraktivt jobberbjudande; bilagan är första fasens nyttolast.

Så snart ett mål öppnade betet och körde den bifogade filen fick angriparna lokal kodkörning, exakt den förutsättning CVE-2026-68820 behöver. Därifrån observerade Check Point en ny kärnlägesvariant av FudModule-rootkiten utplacerad tillsammans med en tidigare odokumenterad bakdörr företaget kallade Troy, och sedan AFD.sys race condition använd för att klättra från en vanlig process till SYSTEM. Ett övertygande mejl, ett klick, och en statskopplad angripare äger slutpunkten fullt ut.

Tio veckor mellan första utnyttjandet och rättningen

Check Point säger sig först ha observerat angripare hamra på just detta fel i början av juni 2026. Microsoft levererade ingen rättning förrän Patch Tuesday-cykeln den 11 augusti, vilket ger omkring tio veckor mellan bekräftat utnyttjande i verkligheten och att en patch ens existerade. CISA lade till CVE-2026-68820 i sin katalog över kända utnyttjade sårbarheter samma dag som patchen kom, med sista datum den 25 augusti enligt Binding Operational Directive 26-04.

Själva patchen kom inom en stor månatlig utgåva: Microsofts egen räkning för cykeln landade på 421 CVE:er, medan den oberoende bevakaren Zero Day Initiative räknade 398 nya CVE:er, varav 62 klassades som kritiska. Oavsett vilken räkning man använder var CVE-2026-68820 den enda posten Microsoft flaggade som aktivt utnyttjad den månaden, en bekräftad verklig attack inuti en bunt på flera hundra teoretiska.

Varför Patch Tuesday inte kan vara försvarssektorns tidiga varningssystem

Patch Tuesday går på en fast månatlig klocka. En riktad kampanj från en statlig aktör går på sin egen kalender, och i det här fallet gav den kalendern Lazarus omkring tio veckor med fungerande SYSTEM-åtkomst mot just den sektor som har minst tolerans för det. För de flesta branscher är ett tio veckor långt exponeringsfönster för ett medelallvarligt lokalt fel en acceptabel kostnad för en månatlig patchcykel. För en försvarsleverantör som redan handplockats av en statlig underrättelsetjänst via ett falskt jobberbjudande är just det fönstret hela kampanjen, från start till slut, fullbordad innan en rättning fanns för att avbryta den.

Felet här har aldrig varit patchtempot; Microsoft agerade så snart utnyttjandet bekräftades, och rättningen kom inom en normal utgivningscykel. Luckan låg i upptäckten under de tio veckor då ingen patch fanns för att stänga den. Det omformulerar det egentliga problemet för säkerhetsteam inom försvar och flyg: exponeringen de behöver hantera är inte i första hand ett problem med patchhastighet, det är ett problem med beteendebaserad upptäckt och social manipulation, och att behandla månatlig patchefterlevnad som svaret på en riktad kampanj feltolkar vad kampanjen faktiskt var.

Vad säkerhetsteam inom försvar och flyg bör göra denna vecka

Installera augustipatchen nu; det steget är inte valfritt. Men patchen ensam löser inte det tio veckor långa fönster denna incident just visat, så komplettera den med upptäckt som är inställd på tekniken snarare än CVE-numret: oväntad rättighetseskalering som härrör från sockethantering eller drivrutinsaktivitet, osignerade eller okända kärnlägesdrivrutiner utanför ett planerat ändringsfönster, och rootkitliknande uthållighetsbeteende i stället för en signaturmatchning mot en specifik filhash som kommer att vara annorlunda nästa gång.

För det andra, behandla rekryteringskontakter som en attackyta för alla vars roll gör dem till ett rimligt mål: ingenjörer och programpersonal med offentliga profiler som nämner försvars- eller rymdprogram, samt hr- och rekryteringskontakter som per design tar emot oombedda kontakter. Ett kort, obligatoriskt verifieringssteg innan en bilaga från en okänd rekryterare öppnas, hur trovärdigt varumärket än ser ut, stänger exakt den ingångspunkt denna kampanj använde varje gång.