Z tego tekstu dowiesz się, czym jest podatność CVE-2026-68820, dlaczego amerykańska agencja CISA wpisała ją do katalogu luk wykorzystywanych w atakach, jakie skutki może mieć dla firmy pracującej na systemach Windows i jakie działania podjąć w pierwszej kolejności.
Co się stało
CVE-2026-68820 to podatność typu use-after-free (CWE-416) w sterowniku Windows Ancillary Function Driver for WinSock, zapisywanym jako afd.sys. Sterownik obsługuje Winsock, czyli interfejs, przez który aplikacje komunikują się z siecią. Działa w jądrze systemu, a więc w warstwie o najwyższych uprawnieniach, dlatego skutki błędu w nim nie ograniczają się do pojedynczego programu.
Według porady Microsoft Security Response Center podatność pozwala uwierzytelnionemu lokalnie napastnikowi podnieść uprawnienia, a jej wpływ producent klasyfikuje jako Elevation of Privilege o dotkliwości Important. Według tej samej porady poprawkę opublikowano 11 sierpnia 2026 roku, a numer CVE nadał Microsoft działający jako CNA. Według komunikatu CISA tego samego dnia podatność trafiła do katalogu Known Exploited Vulnerabilities, rejestru luk, co do których istnieją dowody aktywnego wykorzystania.
Najważniejsze fakty w skrócie:
Element | Szczegóły |
|---|
Identyfikator | CVE-2026-68820, słabość klasy CWE-416 |
Komponent | Sterownik afd.sys (Ancillary Function Driver for WinSock) |
Typ podatności | use-after-free |
Wpływ według producenta | Elevation of Privilege, dotkliwość Important |
Ocena CVSS 3.1 | 7.0 bazowo, 6.1 tymczasowo (według Microsoftu) |
Wektor CVSS | AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H |
Data poprawki | 11 sierpnia 2026 (według Microsoftu) |
Wpis do katalogu KEV | 11 sierpnia 2026 (według CISA) |
Z danych o zgodności CPE dołączonych do rekordu CVE wynika, że podatne są między innymi Windows 10 w wersji 1809 oraz Windows Server 2019 w kompilacjach niższych niż 10.0.17763.9121. Ponieważ granice dotyczą konkretnych kompilacji, listę wersji obecnych w firmie najlepiej skonfrontować z poradą producenta przed zaplanowaniem aktualizacji.
Jak działa ten błąd
Use-after-free to błąd zarządzania pamięcią. Program zwalnia obszar pamięci, po czym nadal próbuje z niego korzystać. Można to porównać do hotelu, w którym gość wymeldowuje się, a obsługa zapomina unieważnić jego kartę: pokój zostaje wydany kolejnej osobie, lecz stara karta wciąż otwiera drzwi. W systemie operacyjnym rolę nowego gościa może odegrać napastnik, który umieszcza w zwolnionym obszarze własne dane. Gdy sterownik sięga po stare odwołanie, operuje na tym, co podłożył atakujący.
Sytuacja | Poprawne działanie | Zachowanie z błędem |
|---|
Zwolnienie pamięci | Program traci dostęp do obszaru | Program zachowuje działające odwołanie |
Ponowne użycie obszaru | System przydziela go nowym danym | Napastnik umieszcza tam własne dane |
Kolejne odwołanie programu | Nie występuje | Sterownik pracuje na podłożonych danych |
Skutek | Normalna praca | Kod atakującego wykonany z uprawnieniami jądra |
Wektor CVSS opublikowany przez Microsoft pokazuje, w jakich warunkach atak jest możliwy:
Symbol | Znaczenie | Co wynika dla tej luki |
|---|
AV:L | Atak lokalny | Napastnik musi już mieć dostęp do komputera |
AC:H | Wysoka złożoność | Powodzenie zależy od warunków, których atakujący nie kontroluje w pełni |
PR:L | Niskie uprawnienia startowe | Wystarczy zwykłe konto użytkownika |
UI:N | Bez interakcji użytkownika | Ofiara nie musi niczego klikać na etapie wykorzystania luki |
C:H, I:H, A:H | Wysoki wpływ na poufność, integralność i dostępność | Po udanym ataku system jest pod kontrolą napastnika |
Jak wygląda taki atak
Podatność nie otwiera firmy od zewnątrz sama w sobie, ponieważ wektor jest lokalny. Tego typu luki pełnią w atakach rolę drugiego etapu: napastnik najpierw zdobywa zwykły dostęp do komputera, a dopiero potem zamienia go w pełną kontrolę.
Etap | Działanie atakującego | Rezultat |
|---|
1 | Zdobycie zwykłego konta, na przykład przez złośliwe oprogramowanie albo skradzione hasło | Punkt zaczepienia na maszynie |
2 | Uruchomienie programu odwołującego się do sterownika afd.sys | Przygotowanie warunków błędu |
3 | Wyzwolenie błędu use-after-free | Sterownik operuje na podłożonych danych |
4 | Wykonanie kodu z uprawnieniami jądra | Pełna kontrola nad systemem |
5 | Wyłączenie zabezpieczeń i przygotowanie ataku na kolejne maszyny | Rozszerzenie kontroli w sieci |
Tomasz Kaczmarek
Mogę Ci jakoś pomóc?
Według komunikatu CISA wpis do katalogu nastąpił na podstawie dowodów aktywnej eksploatacji, więc scenariusz nie jest teoretyczny. Jednocześnie wysoka złożoność ataku oznacza, że jego powodzenie nie jest gwarantowane przy każdej próbie.
Dlaczego wpis do katalogu CISA ma znaczenie
Katalog Known Exploited Vulnerabilities to lista podatności, które są albo były wykorzystywane w rzeczywistych atakach. Według komunikatu CISA z 11 sierpnia 2026 roku do katalogu trafiły tego dnia trzy luki: oprócz CVE-2026-68820 także CVE-2026-20349 (Cisco Secure Firewall ASA i FTD) oraz CVE-2026-72898 (Metabase).
Wpis w katalogu wiąże się z obowiązkami dla amerykańskich agencji federalnych. Według CISA warunki te reguluje obecnie dyrektywa BOD 26-04, wydana 10 czerwca 2026 roku, która zastąpiła wcześniejsze dyrektywy BOD 22-01 i BOD 19-02. Dyrektywa ustala pilność naprawy na podstawie ekspozycji zasobu, obecności w katalogu KEV i możliwości pełnej automatyzacji ataku, a wskazane w niej terminy są maksymalnym czasem na wdrożenie poprawki. Agencje o niższej tolerancji ryzyka mogą ustalać terminy krótsze. Dyrektywa nakłada też wymóg sprawdzenia, czy system nie został skompromitowany przed instalacją poprawki.
Według FedRAMP od 7 grudnia 2026 roku agencje mają oceniać i usuwać podatności zgodnie z tymi regułami, a miesięczny cykl skanowania, typowy dla usług objętych tym programem, może nie wystarczać do ich spełnienia.
Firmy spoza administracji USA dyrektywie nie podlegają, ale katalog KEV pełni dla nich rolę praktycznego filtra: to wąska lista luk, których łatanie powinno wyprzedzić pozostałe.
Data | Zdarzenie | Źródło |
|---|
10 czerwca 2026 | Wydanie dyrektywy BOD 26-04 | CISA |
31 lipca 2026 | Rezerwacja numeru CVE | NVD |
11 sierpnia 2026 | Publikacja poprawki i rekordu CVE | Microsoft, NVD |
11 sierpnia 2026 | Wpis do katalogu KEV | CISA |
16 sierpnia 2026 | Ostatnia aktualizacja rekordu | NVD |
Co to oznacza dla firmy
Skutkiem udanego ataku jest przejęcie kontroli nad komputerem na poziomie systemu operacyjnego. W praktyce dotyczy to czterech obszarów:
Obszar | Skutek po udanym ataku |
|---|
Dane | Odczyt i kopiowanie danych przechowywanych na maszynie, w tym zapisanych poświadczeń |
Oprogramowanie | Możliwość instalacji dowolnych programów i wyłączenia narzędzi ochronnych |
Ciągłość pracy | Utrata kontroli nad stacją lub serwerem do czasu jego odtworzenia |
Sieć wewnętrzna | Maszyna jako punkt startowy do ataków na kolejne zasoby |
Ryzyko rośnie tam, gdzie z jednego komputera korzysta wielu użytkowników albo gdzie maszyna jest dostępna z zewnątrz, ponieważ atak wymaga wcześniejszego lokalnego dostępu.
Co zrobić w pierwszej kolejności
Poniższa kolejność wynika z wektora ataku oraz z kryteriów priorytetyzacji opisanych w dyrektywie BOD 26-04.
Priorytet | Działanie | Uzasadnienie |
|---|
Wysoki | Ustalenie, które komputery mają podatne wersje Windows | Bez inwentaryzacji nie da się ocenić skali problemu |
Wysoki | Instalacja aktualizacji z 11 sierpnia 2026 dla każdej wersji systemu | Poprawka usuwa błąd w sterowniku |
Wysoki | Sprawdzenie oznak kompromitacji przed lub podczas łatania | Taką kontrolę przewiduje dyrektywa BOD 26-04 |
Średni | Pierwszeństwo dla maszyn dostępnych z zewnątrz i współdzielonych | Ekspozycja zasobu to kryterium pilności z BOD 26-04 |
Średni | Weryfikacja zdolności wykrywania lokalnego podnoszenia uprawnień | Wektor ataku jest lokalny |
Rozbieżności w oficjalnych źródłach
Publiczne dokumenty nie są w tej sprawie w pełni zgodne i warto o tym wiedzieć przed oceną pilności.
Microsoft określa dotkliwość jako Important, podczas gdy NVD tę samą ocenę liczbową 7.0 opisuje jako HIGH. Różnica jest mniejsza, niż wygląda: według NVD punktacja pochodzi od samego producenta i ma charakter wtórny, więc nie istnieją dwie niezależne oceny, lecz dwie etykiety dla jednej liczby.
Tomasz Kaczmarek
Mogę Ci jakoś pomóc?
Według porady Microsoftu dojrzałość exploitu w metrykach czasowych oznaczono jako Unproven, a wynik tymczasowy to 6.1. Tego samego dnia CISA wpisała lukę do katalogu jako wykorzystywaną w atakach. Publiczne dokumenty nie rozstrzygają tej rozbieżności. Praktyczny wniosek: wpis w katalogu KEV traktować jako decydujący sygnał do działania, a etykiety dotkliwości jako informację pomocniczą.
Pytania do zespołu IT
Pytanie | Po co je zadać |
|---|
Które maszyny w firmie pracują na podatnych wersjach Windows? | Ustalenie skali problemu |
Czy aktualizacja z 11 sierpnia 2026 jest wdrożona na wszystkich z nich? | Potwierdzenie zamknięcia luki |
Czy przed łataniem sprawdzono oznaki wcześniejszej kompromitacji? | Poprawka nie usuwa skutków ataku, który już się wydarzył |
Czy zespół potrafi wykryć lokalne podniesienie uprawnień? | Wczesne wykrycie drugiego etapu ataku |
Kto odpowiada za cykl aktualizacji i w jakim tempie biegnie? | Pewność, że kolejne wpisy z katalogu KEV nie czekają tygodniami |
Podatność CVE-2026-68820 jest udokumentowana w poradzie Microsoft Security Response Center, w rekordzie NVD i w alercie CISA z 11 sierpnia 2026 roku. Mechanizm jest prosty do zrozumienia, a ryzyko realne, ponieważ luka jest wykorzystywana. Kolejność działań: najpierw inwentaryzacja i instalacja poprawki, potem weryfikacja, czy kompromitacja nie nastąpiła wcześniej.