Zum Inhalt springen
CVE-2026-68820HighCVSS: 7

CVE-2026-68820: Windows AFD für WinSock – Lokale Rechteausweitung (Use after Free)

In der Windows-Ancillary-Function-Driver-Komponente für WinSock (AFD) besteht eine Use-after-Free-Schwachstelle, die eine lokale Rechteausweitung ermöglicht. Ein angemeldeter Angreifer kann durch eine präparierte Anwendung eine Race-Condition auslösen und SYSTEM-Berechtigungen erlangen. Microsoft hat im Rahmen der Sicherheitsupdates vom August 2026 einen Patch veröffentlicht.

METADATEN

Entdeckt:
11.08.2026
Patch verfügbar:
Ja

BETROFFENE SYSTEME

  • Microsoft Windows 10 Version 1607
  • Microsoft Windows 10 Version 1809
  • Microsoft Windows 10 Version 21H2
  • Microsoft Windows 10 Version 22H2
  • Microsoft Windows 11 Version 23H2
  • Microsoft Windows 11 Version 24H2
  • Microsoft Windows 11 Version 25H2
  • Microsoft Windows 11 Version 26H1
  • Microsoft Windows Server 2012
  • Microsoft Windows Server 2012 (Server Core installation)
  • Microsoft Windows Server 2012 R2
  • Microsoft Windows Server 2012 R2 (Server Core installation)
  • Microsoft Windows Server 2016
  • Microsoft Windows Server 2016 (Server Core installation)
  • Microsoft Windows Server 2019
  • Microsoft Windows Server 2019 (Server Core installation)
  • Microsoft Windows Server 2022
  • Microsoft Windows Server 2025
  • Microsoft Windows Server 2025 (Server Core installation)

Zusammenfassung

CVE-2026-68820 beschreibt eine Use-after-Free-Schwachstelle im Windows Ancillary Function Driver für WinSock (AFD). Ein autorisierter Angreifer mit lokalem Zugriff kann diese Schwachstelle ausnutzen, um auf betroffenen Windows-Systemen Rechte auf SYSTEM-Ebene auszuweiten. Laut Microsoft ist bereits eine aktive Ausnutzung (Exploitation Detected) im Feld beobachtet worden. Die Schwachstelle wurde von Moshe Marelus und David Driker (Checkpoint) gemeldet und am 11. August 2026 publiziert.

Technische Details

Die Schwachstelle liegt im Ancillary Function Driver for WinSock (AFD) und wird durch eine Use-after-Free-Bedingung verursacht. Ein lokal authentifizierter Angreifer kann eine speziell präparierte Anwendung ausführen, um eine Race-Condition auszulösen (Attack Complexity: High). Eine Benutzerinteraktion ist hierfür nicht erforderlich (User Interaction: None).

Eigenschaft Wert
CVE-ID CVE-2026-68820
CVSS 3.1 Score 7.0 (High)
CVSS-Vektor CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C
Schwachstellentyp Use after Free (CWE-416)
Auswirkung Elevation of Privilege (lokale Rechteausweitung)
Angriffsvektor Lokal
Erforderliche Privilegien Niedrig
Maximaler Impact Confidentiality, Integrity, Availability jeweils High
Hersteller Microsoft
Veröffentlicht 11. August 2026
Ausnutzungsstatus Exploitation Detected (aktiv ausgenutzt)

Bei erfolgreicher Ausnutzung erlangt der Angreifer SYSTEM-Berechtigungen und kann damit vollständige Kontrolle über das betroffene System übernehmen.

Betroffene Systeme

Betroffen sind die folgenden Microsoft-Windows-Produkte in Versionen unterhalb der jeweils genannten Patch-Version:

  • Microsoft Windows 10 Version 1607 (10.0.14393.0 < 10.0.14393.9418)
  • Microsoft Windows 10 Version 1809 (10.0.17763.0 < 10.0.17763.9115)
  • Microsoft Windows 10 Version 21H2 (10.0.19044.0 < 10.0.19044.7663)
  • Microsoft Windows 10 Version 22H2 (10.0.19045.0 < 10.0.19045.7663)
  • Microsoft Windows 11 Version 23H2 (10.0.22631.0 < 10.0.22631.7517)
  • Microsoft Windows 11 Version 24H2 (10.0.26100.0 < 10.0.26100.9168)
  • Microsoft Windows 11 Version 25H2 (10.0.26200.0 < 10.0.26200.9168)
  • Microsoft Windows 11 Version 26H1 (10.0.28000.0 < 10.0.28000.2704)
  • Microsoft Windows Server 2012 (6.2.9200.0 < 6.2.9200.26279)
  • Microsoft Windows Server 2012 (Server Core Installation) (6.2.9200.0 < 6.2.9200.26279)
  • Microsoft Windows Server 2012 R2 (6.3.9600.0 < 6.3.9600.23337)
  • Microsoft Windows Server 2012 R2 (Server Core Installation) (6.3.9600.0 < 6.3.9600.23337)
  • Microsoft Windows Server 2016 (10.0.14393.0 < 10.0.14393.9418)
  • Microsoft Windows Server 2016 (Server Core Installation) (10.0.14393.0 < 10.0.14393.9418)
  • Microsoft Windows Server 2019 (10.0.17763.0 < 10.0.17763.9115)
  • Microsoft Windows Server 2019 (Server Core Installation) (10.0.17763.0 < 10.0.17763.9115)
  • Microsoft Windows Server 2022 (10.0.20348.0 < 10.0.20348.5499)
  • Microsoft Windows Server 2025 (10.0.26100.0 < 10.0.26100.33296)
  • Microsoft Windows Server 2025 (Server Core Installation) (10.0.26100.0 < 10.0.26100.33296)

Empfehlungen und Maßnahmen

  1. Sofortige Patch-Bereitstellung: Installieren Sie umgehend die von Microsoft im August 2026 veröffentlichten Sicherheitsupdates (Remediation Level: Official Fix). Angesichts der bestätigten aktiven Ausnutzung hat diese Schwachstelle höchste Priorität.
  2. Priorisierung: Setzen Sie die Updates zuerst auf exponierten und besonders kritischen Systemen (insbesondere Servern und Systemen mit Mehrbenutzerzugriff) um.
  3. Prinzip der geringsten Rechte: Beschränken Sie lokale Anmelde- und Ausführungsrechte, um die Angriffsfläche für lokal authentifizierte Angreifer zu reduzieren.
  4. Überwachung: Achten Sie auf verdächtige lokale Prozesse und ungewöhnliche Versuche, SYSTEM-Berechtigungen zu erlangen (Event-Logging, EDR/AV).
  5. Asset-Inventar: Prüfen Sie alle betroffenen Windows-Versionen in Ihrer Umgebung auf den aktuellen Patch-Stand und stellen Sie sicher, dass auch Server-Core-Installationen berücksichtigt werden.

Quellen