Pomoc zdalna
alerty bezpieczeństwa

CVE-2026-68820: luka w sterowniku sieciowym Windows, która zamienia zwykłe konto w pełną kontrolę nad komputerem

Błąd use-after-free w afd.sys, sterowniku obsługującym połączenia sieciowe w Windows. Według producenta luka pozwala lokalnemu napastnikowi podnieść uprawnienia, a według CISA jest wykorzystywana w atakach. Wpis wyjaśnia mechanizm, skutki dla firmy i kolejność działań.

  • Paweł Niedźwiecki
Paweł Niedźwiecki
19 sierpnia 2026 6 min czytania
Logo Windows Server na niebieskim tle.

Z tego tekstu dowiesz się, czym jest podatność CVE-2026-68820, dlaczego amerykańska agencja CISA wpisała ją do katalogu luk wykorzystywanych w atakach, jakie skutki może mieć dla firmy pracującej na systemach Windows i jakie działania podjąć w pierwszej kolejności.

Co się stało

CVE-2026-68820 to podatność typu use-after-free (CWE-416) w sterowniku Windows Ancillary Function Driver for WinSock, zapisywanym jako afd.sys. Sterownik obsługuje Winsock, czyli interfejs, przez który aplikacje komunikują się z siecią. Działa w jądrze systemu, a więc w warstwie o najwyższych uprawnieniach, dlatego skutki błędu w nim nie ograniczają się do pojedynczego programu.

Według porady Microsoft Security Response Center podatność pozwala uwierzytelnionemu lokalnie napastnikowi podnieść uprawnienia, a jej wpływ producent klasyfikuje jako Elevation of Privilege o dotkliwości Important. Według tej samej porady poprawkę opublikowano 11 sierpnia 2026 roku, a numer CVE nadał Microsoft działający jako CNA. Według komunikatu CISA tego samego dnia podatność trafiła do katalogu Known Exploited Vulnerabilities, rejestru luk, co do których istnieją dowody aktywnego wykorzystania.

Najważniejsze fakty w skrócie:

Element

Szczegóły

Identyfikator

CVE-2026-68820, słabość klasy CWE-416

Komponent

Sterownik afd.sys (Ancillary Function Driver for WinSock)

Typ podatności

use-after-free

Wpływ według producenta

Elevation of Privilege, dotkliwość Important

Ocena CVSS 3.1

7.0 bazowo, 6.1 tymczasowo (według Microsoftu)

Wektor CVSS

AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H

Data poprawki

11 sierpnia 2026 (według Microsoftu)

Wpis do katalogu KEV

11 sierpnia 2026 (według CISA)

Z danych o zgodności CPE dołączonych do rekordu CVE wynika, że podatne są między innymi Windows 10 w wersji 1809 oraz Windows Server 2019 w kompilacjach niższych niż 10.0.17763.9121. Ponieważ granice dotyczą konkretnych kompilacji, listę wersji obecnych w firmie najlepiej skonfrontować z poradą producenta przed zaplanowaniem aktualizacji.

Jak działa ten błąd

Use-after-free to błąd zarządzania pamięcią. Program zwalnia obszar pamięci, po czym nadal próbuje z niego korzystać. Można to porównać do hotelu, w którym gość wymeldowuje się, a obsługa zapomina unieważnić jego kartę: pokój zostaje wydany kolejnej osobie, lecz stara karta wciąż otwiera drzwi. W systemie operacyjnym rolę nowego gościa może odegrać napastnik, który umieszcza w zwolnionym obszarze własne dane. Gdy sterownik sięga po stare odwołanie, operuje na tym, co podłożył atakujący.

Sytuacja

Poprawne działanie

Zachowanie z błędem

Zwolnienie pamięci

Program traci dostęp do obszaru

Program zachowuje działające odwołanie

Ponowne użycie obszaru

System przydziela go nowym danym

Napastnik umieszcza tam własne dane

Kolejne odwołanie programu

Nie występuje

Sterownik pracuje na podłożonych danych

Skutek

Normalna praca

Kod atakującego wykonany z uprawnieniami jądra

Wektor CVSS opublikowany przez Microsoft pokazuje, w jakich warunkach atak jest możliwy:

Symbol

Znaczenie

Co wynika dla tej luki

AV:L

Atak lokalny

Napastnik musi już mieć dostęp do komputera

AC:H

Wysoka złożoność

Powodzenie zależy od warunków, których atakujący nie kontroluje w pełni

PR:L

Niskie uprawnienia startowe

Wystarczy zwykłe konto użytkownika

UI:N

Bez interakcji użytkownika

Ofiara nie musi niczego klikać na etapie wykorzystania luki

C:H, I:H, A:H

Wysoki wpływ na poufność, integralność i dostępność

Po udanym ataku system jest pod kontrolą napastnika

Jak wygląda taki atak

Podatność nie otwiera firmy od zewnątrz sama w sobie, ponieważ wektor jest lokalny. Tego typu luki pełnią w atakach rolę drugiego etapu: napastnik najpierw zdobywa zwykły dostęp do komputera, a dopiero potem zamienia go w pełną kontrolę.

Etap

Działanie atakującego

Rezultat

1

Zdobycie zwykłego konta, na przykład przez złośliwe oprogramowanie albo skradzione hasło

Punkt zaczepienia na maszynie

2

Uruchomienie programu odwołującego się do sterownika afd.sys

Przygotowanie warunków błędu

3

Wyzwolenie błędu use-after-free

Sterownik operuje na podłożonych danych

4

Wykonanie kodu z uprawnieniami jądra

Pełna kontrola nad systemem

5

Wyłączenie zabezpieczeń i przygotowanie ataku na kolejne maszyny

Rozszerzenie kontroli w sieci

Tomasz Kaczmarek
Tomasz Kaczmarek

Mogę Ci jakoś pomóc?

Według komunikatu CISA wpis do katalogu nastąpił na podstawie dowodów aktywnej eksploatacji, więc scenariusz nie jest teoretyczny. Jednocześnie wysoka złożoność ataku oznacza, że jego powodzenie nie jest gwarantowane przy każdej próbie.

Dlaczego wpis do katalogu CISA ma znaczenie

Katalog Known Exploited Vulnerabilities to lista podatności, które są albo były wykorzystywane w rzeczywistych atakach. Według komunikatu CISA z 11 sierpnia 2026 roku do katalogu trafiły tego dnia trzy luki: oprócz CVE-2026-68820 także CVE-2026-20349 (Cisco Secure Firewall ASA i FTD) oraz CVE-2026-72898 (Metabase).

Wpis w katalogu wiąże się z obowiązkami dla amerykańskich agencji federalnych. Według CISA warunki te reguluje obecnie dyrektywa BOD 26-04, wydana 10 czerwca 2026 roku, która zastąpiła wcześniejsze dyrektywy BOD 22-01 i BOD 19-02. Dyrektywa ustala pilność naprawy na podstawie ekspozycji zasobu, obecności w katalogu KEV i możliwości pełnej automatyzacji ataku, a wskazane w niej terminy są maksymalnym czasem na wdrożenie poprawki. Agencje o niższej tolerancji ryzyka mogą ustalać terminy krótsze. Dyrektywa nakłada też wymóg sprawdzenia, czy system nie został skompromitowany przed instalacją poprawki.

Według FedRAMP od 7 grudnia 2026 roku agencje mają oceniać i usuwać podatności zgodnie z tymi regułami, a miesięczny cykl skanowania, typowy dla usług objętych tym programem, może nie wystarczać do ich spełnienia.

Firmy spoza administracji USA dyrektywie nie podlegają, ale katalog KEV pełni dla nich rolę praktycznego filtra: to wąska lista luk, których łatanie powinno wyprzedzić pozostałe.

Data

Zdarzenie

Źródło

10 czerwca 2026

Wydanie dyrektywy BOD 26-04

CISA

31 lipca 2026

Rezerwacja numeru CVE

NVD

11 sierpnia 2026

Publikacja poprawki i rekordu CVE

Microsoft, NVD

11 sierpnia 2026

Wpis do katalogu KEV

CISA

16 sierpnia 2026

Ostatnia aktualizacja rekordu

NVD

Co to oznacza dla firmy

Skutkiem udanego ataku jest przejęcie kontroli nad komputerem na poziomie systemu operacyjnego. W praktyce dotyczy to czterech obszarów:

Obszar

Skutek po udanym ataku

Dane

Odczyt i kopiowanie danych przechowywanych na maszynie, w tym zapisanych poświadczeń

Oprogramowanie

Możliwość instalacji dowolnych programów i wyłączenia narzędzi ochronnych

Ciągłość pracy

Utrata kontroli nad stacją lub serwerem do czasu jego odtworzenia

Sieć wewnętrzna

Maszyna jako punkt startowy do ataków na kolejne zasoby

Ryzyko rośnie tam, gdzie z jednego komputera korzysta wielu użytkowników albo gdzie maszyna jest dostępna z zewnątrz, ponieważ atak wymaga wcześniejszego lokalnego dostępu.

Co zrobić w pierwszej kolejności

Poniższa kolejność wynika z wektora ataku oraz z kryteriów priorytetyzacji opisanych w dyrektywie BOD 26-04.

Priorytet

Działanie

Uzasadnienie

Wysoki

Ustalenie, które komputery mają podatne wersje Windows

Bez inwentaryzacji nie da się ocenić skali problemu

Wysoki

Instalacja aktualizacji z 11 sierpnia 2026 dla każdej wersji systemu

Poprawka usuwa błąd w sterowniku

Wysoki

Sprawdzenie oznak kompromitacji przed lub podczas łatania

Taką kontrolę przewiduje dyrektywa BOD 26-04

Średni

Pierwszeństwo dla maszyn dostępnych z zewnątrz i współdzielonych

Ekspozycja zasobu to kryterium pilności z BOD 26-04

Średni

Weryfikacja zdolności wykrywania lokalnego podnoszenia uprawnień

Wektor ataku jest lokalny

Rozbieżności w oficjalnych źródłach

Publiczne dokumenty nie są w tej sprawie w pełni zgodne i warto o tym wiedzieć przed oceną pilności.

Microsoft określa dotkliwość jako Important, podczas gdy NVD tę samą ocenę liczbową 7.0 opisuje jako HIGH. Różnica jest mniejsza, niż wygląda: według NVD punktacja pochodzi od samego producenta i ma charakter wtórny, więc nie istnieją dwie niezależne oceny, lecz dwie etykiety dla jednej liczby.

Tomasz Kaczmarek
Tomasz Kaczmarek

Mogę Ci jakoś pomóc?

Według porady Microsoftu dojrzałość exploitu w metrykach czasowych oznaczono jako Unproven, a wynik tymczasowy to 6.1. Tego samego dnia CISA wpisała lukę do katalogu jako wykorzystywaną w atakach. Publiczne dokumenty nie rozstrzygają tej rozbieżności. Praktyczny wniosek: wpis w katalogu KEV traktować jako decydujący sygnał do działania, a etykiety dotkliwości jako informację pomocniczą.

Pytania do zespołu IT

Pytanie

Po co je zadać

Które maszyny w firmie pracują na podatnych wersjach Windows?

Ustalenie skali problemu

Czy aktualizacja z 11 sierpnia 2026 jest wdrożona na wszystkich z nich?

Potwierdzenie zamknięcia luki

Czy przed łataniem sprawdzono oznaki wcześniejszej kompromitacji?

Poprawka nie usuwa skutków ataku, który już się wydarzył

Czy zespół potrafi wykryć lokalne podniesienie uprawnień?

Wczesne wykrycie drugiego etapu ataku

Kto odpowiada za cykl aktualizacji i w jakim tempie biegnie?

Pewność, że kolejne wpisy z katalogu KEV nie czekają tygodniami

Podatność CVE-2026-68820 jest udokumentowana w poradzie Microsoft Security Response Center, w rekordzie NVD i w alercie CISA z 11 sierpnia 2026 roku. Mechanizm jest prosty do zrozumienia, a ryzyko realne, ponieważ luka jest wykorzystywana. Kolejność działań: najpierw inwentaryzacja i instalacja poprawki, potem weryfikacja, czy kompromitacja nie nastąpiła wcześniej.

Czytaj dalej

Powiązane artykuły

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek bloga.

Masz to samo u siebie?

Możemy się tym zająć

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.