PT-2026-70737 · Microsoft · Windows Ancillary Function Driver For Winsock+1

CVE-2026-68820

·

Publicado

2026-07-28

·

Atualizado

2026-09-12

CVSS v3.1

7.0

Alta

VetorAV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Microsoft Windows (versões afetadas anteriores a agosto de 2026)
Description Uma condição de use-after-free existe no Windows Ancillary Function Driver for WinSock (afd.sys). Este problema ocorre devido ao desreferenciamento não confiável de ponteiros dentro do kernel do Windows. Um invasor local autorizado pode explorar esta falha para elevar seus privilégios para o nível SYSTEM.
A exploração no mundo real foi documentada como parte da Operação Dream Job pelo Grupo Lazarus, visando organizações nos setores global de defesa e aeroespacial. Os invasores utilizaram spear-phishing através de redes sociais profissionais para distribuir aplicativos trojanizados, como o SecurityPDF, para obter um acesso inicial. Uma vez dentro, exploraram esta falha para implantar o FudModule, um rootkit em modo kernel, e o backdoor Troy para acesso remoto e coleta de informações. A cadeia de ataque também envolveu o carregador MISTPEN, que utilizou a Microsoft Graph API para recuperar módulos maliciosos do OneDrive.
Recommendations Atualize o Microsoft Windows para a versão lançada na atualização Patch Tuesday de agosto de 2026. Realize a reinicialização do sistema após a instalação da atualização para garantir que o driver de kernel vulnerável seja substituído e não permaneça carregado na memória.

Exploit

Correção

LPE

DoS

RCE

Use After Free

Untrusted Pointer Dereference

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-11398
BDU:2026-11889
CVE-2026-68820

Produtos afetados

Windows
Windows Ancillary Function Driver For Winsock