Microsoft a publicat CVE-2026-68820 pe 11 august 2026, odată cu actualizările lunare de securitate. Vulnerabilitatea use-after-free afectează Windows Ancillary Function Driver for WinSock, cunoscut frecvent ca AFD.sys. Microsoft o evaluează Important, cu CVSS 7.0, și confirmă că a detectat exploatarea.
Atacatorul trebuie să fie deja autentificat local și să câștige o condiție de cursă prin executarea unei aplicații construite special. Exploatarea reușită poate oferi privilegii SYSTEM fără o interacțiune suplimentară din partea utilizatorului. Este deci un instrument de escaladare după compromitere, nu un atac fără autentificare lansat direct de pe internet.
CISA a introdus CVE-ul în catalogul Known Exploited Vulnerabilities pe 11 august și a stabilit 25 august 2026 ca termen de remediere pentru agențiile civile federale americane afectate. Termenul nu este o obligație juridică pentru o companie românească, dar dovada exploatării este un semnal valoros de prioritizare oriunde.
De ce un CVSS 7.0 poate depăși în prioritate un 9.8 neexploatat
CVSS descrie severitatea tehnică în condiții definite. Nu spune dacă atacatorii folosesc vulnerabilitatea acum împotriva sistemelor reale. CVE-2026-68820 pornește cu o condiție: acces local cu privilegii reduse. Complexitatea atacului este ridicată, ceea ce menține scorul de bază la 7.0. După îndeplinirea condiției, accesul SYSTEM poate transforma un punct de sprijin limitat în controlul endpointului.
O coadă rațională combină severitatea cu exploatarea, valoarea activului, expunerea, căile de acces existente și impactul de business. O intrare KEV pe o stație de administrare, un jump host sau un server sensibil poate cere acțiune înaintea unei vulnerabilități critice teoretice de pe un sistem de test izolat.
Nu construi decizia în jurul totalului Patch Tuesday
Relatările despre actualizările din august publică totaluri diferite—398, 400, 415 sau 421—deoarece autorii numără diferit familiile de produse, CVE-urile terțe și înregistrările individuale. Diferența este metodologică, nu dovada unor seturi Microsoft separate.
Întrebarea operațională nu este ce număr din titlu este corect. Contează ce active sunt afectate de fiecare CVE, ce vulnerabilități sunt exploatate, ce sisteme concentrează privilegii și dacă actualizarea a ajuns efectiv la ele. Din acest motiv, articolul nu folosește totalul ca afirmație centrală.
Răspunsul în patru pași pentru echipele Windows
În înregistrarea analizată pentru acest articol, Microsoft nu publică un workaround care să înlocuiască actualizarea de securitate. Folosește informațiile despre produse și build-uri din MSRC Security Update Guide pentru pachetul aplicabil; nu presupune că un sistem este sigur doar pe baza unei etichete generice de versiune Windows.
- Inventar: identifică endpointurile și serverele Windows suportate acoperite de actualizările din 11 august, apoi prioritizează stațiile privilegiate, jump host-urile, sistemele apropiate de identitate și serverele cu valoare ridicată
- Patch: distribuie actualizările Microsoft aplicabile prin procesul controlat, accelerează inelele cu risc mare și verifică instalarea în loc să te bazezi doar pe rezultatul jobului de deployment
- Investigație: analizează sistemele valoroase afectate pentru acces inițial anterior, execuții suspecte și escaladare; patch-ul închide vulnerabilitatea, dar nu elimină atacatorul care a obținut deja SYSTEM
- Dovezi: păstrează lista activelor, responsabilul, change record-ul, verificarea instalării, rezultatul investigației și orice excepție limitată în timp, împreună cu măsurile compensatorii
Ce este confirmat și ce rămâne necunoscut
Microsoft confirmă exploatarea, necesitatea autentificării locale, condiția de cursă și posibilitatea obținerii privilegiilor SYSTEM. Furnizorul a marcat vulnerabilitatea drept nepublicată anterior la momentul apariției actualizării. CISA confirmă separat dovezile exploatării active prin includerea în KEV.
Nici Microsoft, nici CISA nu identifică victime, volumul exploatării sau o atribuire universală unui actor în înregistrările primare. CISA marchează și utilizarea cunoscută în campanii ransomware drept necunoscută. Relatările care leagă exploatarea observată de un anumit actor trebuie să rămână atribuite cercetătorilor care au făcut evaluarea, nu prezentate ca identitatea fiecărui operator.
Ce dovezi ar trebui să ceară guvernanța NIS2
Pentru managementul riscului NIS2, un screenshot care arată că actualizările au fost aprobate este o dovadă slabă. O înregistrare defensabilă leagă alerta de un activ cu responsabil, documentează prioritatea bazată pe risc, demonstrează starea actualizării, include evaluarea unei posibile compromiteri și închide sau acceptă formal excepțiile.
Awarely Monitor aduce informațiile din NVD, CISA KEV, EUVD și GitHub Security Advisories împreună cu inventarul activelor, contextul CVSS și EPSS, responsabilitatea și dovada remedierii. Pentru CVE-2026-68820, obiectivul este un răspuns demonstrabil la trei întrebări: unde suntem afectați, remedierea a ajuns pe acele sisteme și am investigat posibilitatea ca exploatarea să fi venit prima?
Surse și verificare
Deschide sursele originale pentru context, actualizări și formularea exactă a afirmațiilor.