CVE-2026-68820

HIGH(7.0)KEV

Microsoft Windows Ancillary Function Driver for WinSock Use-After-Free Vulnerability

Beschreibung

CVE-2026-68820 ist eine Use-after-free-Schwachstelle mit hohem Schweregrad im Windows Ancillary Function Driver (AFD) für WinSock, die es einem autorisierten Angreifer erlaubt, lokal seine Privilegien zu erhöhen. Ein Angreifer, der bereits über niedrigprivilegierten Zugriff auf ein Windows-System verfügt, kann diese Speicherkorruptionslücke ausnutzen, um höhere Privilegien zu erlangen und potenziell SYSTEM-Kontrolle über den betroffenen Host zu erreichen. Die Schwachstelle betrifft eine breite Palette von Microsoft-Windows-Client- und -Server-Versionen, von Windows 10 und Windows Server 2012 bis hin zu Windows 11 und Windows Server 2025. Mit einem CVSS-Wert von 7.0 und der Aufnahme in den Known-Exploited-Vulnerabilities-Katalog (KEV) der CISA ist CVE-2026-68820 ein bedeutendes Problem der lokalen Rechteausweitung, das Administratoren zeitnah patchen sollten, da es ein häufiger Baustein für Post-Compromise-Angriffe ist.

KEV-Informationen

Hersteller
Microsoft
Produkt
Windows Ancillary Function Driver for WinSock
Hinzugefügt am
11. August 2026
Fälligkeitsdatum
25. August 2026
Erforderliche Maßnahme
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
HIGH
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.0
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftwindows 10 1607< 10.0.14393.9418
microsoftwindows 10 1809< 10.0.17763.9115
microsoftwindows 10 21h2< 10.0.19044.7663
microsoftwindows 10 22h2< 10.0.19045.7663
microsoftwindows 11 23h2< 10.0.22631.7517
microsoftwindows 11 24h2< 10.0.26100.9106
microsoftwindows 11 25h2< 10.0.26200.9106
microsoftwindows 11 26h1< 10.0.28000.2704
microsoftwindows server 2012-; r2
microsoftwindows server 2016< 10.0.14393.9418
microsoftwindows server 2019< 10.0.17763.9115
microsoftwindows server 2022< 10.0.20348.5440
microsoftwindows server 2025< 10.0.26100.33222

Referenzen

Schwachstellentyp

CWE-416: Verwendung nach Freigabe

Verwendung nach Freigabe (Use After Free) tritt auf, wenn Software einen Pointer weiterhin verwendet, nachdem der Speicher, auf den er verweist, freigegeben wurde, was zu Korruption, Informationsoffenlegung oder Codeausführung führen kann. Bei CVE-2026-68820 erlaubt diese Schwäche im Windows AFD für WinSock einem lokal autorisierten Angreifer, freigegebenen Kernelspeicher zu manipulieren, um Privilegien zu eskalieren.

Mehr erfahren: CWE-416 — Verwendung nach Freigabe

Auswirkungsanalyse

CVE-2026-68820 ist als hoch mit einem CVSS-Wert von 7.0 eingestuft. Der Angriffsvektor ist lokal, sodass der Angreifer bereits Zugriff auf das Zielsystem haben muss und es nicht rein über das Netzwerk ausnutzen kann. Die Angriffskomplexität ist hoch, das heißt eine erfolgreiche Ausnutzung hängt von spezifischen Bedingungen wie dem Gewinnen eines Race-Conditions oder dem gezielten Heap-Grooming ab, und es sind niedrige Privilegien erforderlich, sodass der Angreifer einen bestehenden Zugang benötigt — etwa ein normales Benutzerkonto. Benutzerinteraktion ist nicht erforderlich. Bei Ausnutzung sind die Auswirkungen in allen drei Dimensionen gravierend — hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit —, da die Rechteausweitung in einen höheren, potenziell SYSTEM-Kontext dem Angreifer erlaubt, geschützte Daten zu lesen, das System zu manipulieren und den Betrieb zu stören. Der EPSS-Wert ist mit rund 0,3 % (26. Perzentil) niedrig, was die Voraussetzung des lokalen Zugriffs und die höhere Komplexität widerspiegelt, doch die KEV-Listung bestätigt, dass dieser Eskalationspfad in realen Angriffen genutzt wird, typischerweise als zweite Stufe nach dem Erstzugriff.

Exploit-Reifegrad

Die CISA hat die aktive Ausnutzung von CVE-2026-68820 durch die Aufnahme in den Known-Exploited-Vulnerabilities-Katalog bestätigt, sodass diese Schwachstelle trotz ihrer lokalen Natur als reale Bedrohung behandelt und zeitnah gepatcht werden sollte. Der EPSS-Wert von rund 0,3 % (26. Perzentil) ist vergleichsweise niedrig, was die Anforderungen an lokalen Zugriff und hohe Angriffskomplexität widerspiegelt und nicht etwa fehlende Gefährlichkeit; lokale Rechteausweitungslücken wie diese werden häufig eingesetzt, nachdem ein Angreifer bereits Fuß gefasst hat. Über das Microsoft-Herstelleradvisory hinaus ist kein dedizierter öffentlicher Exploit-Link unter den Referenzen aufgeführt, und das KEV-Ransomware-Kennzeichen ist derzeit „Unknown". Angesichts der bestätigten Ausnutzung sollten Verteidiger davon ausgehen, dass funktionierende Exploit-Techniken existieren, und das Patchen von Mehrbenutzer- und exponierten Systemen priorisieren.

Behebung

  1. Installieren Sie das Microsoft-Sicherheitsupdate für Ihre Windows-Version. Gemäß der KEV-Handlungsanweisung der CISA sind Maßnahmen entsprechend den Herstelleranweisungen und der BOD-26-04-Vorgabe umzusetzen; sind keine Gegenmaßnahmen verfügbar, ist die Nutzung des betroffenen Produkts einzustellen.
  2. Installieren Sie den korrigierten Build für Ihre konkrete Edition, zum Beispiel Windows 11 24H2 Build 10.0.26100.9106, Windows Server 2025 Build 10.0.26100.33222, Windows Server 2022 Build 10.0.20348.5440 oder den entsprechenden gepatchten Build für Windows 10 und Server 2016/2019 (sowie das passende Update für Windows Server 2012/2012 R2).
  3. Reduzieren Sie die lokale Angriffsfläche, indem Sie Least-Privilege-Zugriff durchsetzen, einschränken, welche Benutzer nicht vertrauenswürdigen Code ausführen dürfen, und Application-Allowlisting anwenden, sodass ein Angreifer den zum Auslösen der Lücke nötigen niedrigprivilegierten Zugang nicht einfach erlangen kann.
  4. Überwachen Sie Endpunkte auf Anzeichen von Rechteausweitung, prüfen Sie EDR- und Systemtelemetrie auf ungewöhnliche Token-Manipulation, Kernel-Abstürze oder verdächtige, mit erhöhten Privilegien gestartete Kindprozesse.
  5. Priorisieren Sie das Patchen internetexponierter und Mehrbenutzer-Systeme, bei denen ein Angreifer nach Erstzugriff diese lokale Eskalation zur vollständigen Kontrolle verketten könnte.

Technische Details

CVE-2026-68820 ist eine Use-after-free-Schwachstelle (CWE-416) im Windows Ancillary Function Driver für WinSock, dem Kernel-Modus-Treiber, der die Windows-Sockets untermauert. Wenn ein Pointer weiterhin auf bereits freigegebenen Kernelspeicher verweist, kann ein Angreifer dafür sorgen, dass von ihm kontrollierte Daten diese freigegebene Allokation belegen, sodass die anschließende Dereferenzierung auf Daten seiner Wahl operiert. Der CVSS-Vektor CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H zeigt, dass die Lücke lokal ausgenutzt wird, niedrige Privilegien und keine Benutzerinteraktion erfordert und eine hohe Komplexität aufweist — im Einklang mit einem Speicherkorruptionsfehler, der Heap-Grooming oder Race-Condition-Timing benötigt, um den freigegebenen Speicher zuverlässig zu kontrollieren. Da AFD im Kernelkontext läuft, kann eine erfolgreiche Ausnutzung einen niedrigprivilegierten Benutzer auf eine höhere Privilegienstufe eskalieren und dem Angreifer die Kontrolle über das System mit hoher Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit geben.

Häufig gestellte Fragen

Wird CVE-2026-68820 aktiv ausgenutzt?

Ja. CVE-2026-68820 ist im Known-Exploited-Vulnerabilities-Katalog der CISA gelistet, was die aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Wert ist mit rund 0,3 % niedrig, was die Anforderungen an lokalen Zugriff und hohe Komplexität widerspiegelt und nicht ein geringeres Risiko, da die Lücke typischerweise als Eskalationsschritt nach dem Zugriff genutzt wird.

Welche Produkte sind von CVE-2026-68820 betroffen?

Die Schwachstelle betrifft den Windows Ancillary Function Driver für WinSock über eine breite Palette von Microsoft-Windows-Versionen, darunter Windows 10 (1607, 1809, 21H2, 22H2), Windows 11 (23H2, 24H2, 25H2, 26H1) sowie Windows Server 2012, 2012 R2, 2016, 2019, 2022 und 2025. Jede Edition wird in einem spezifischen, von Microsoft veröffentlichten gepatchten Build behoben.

Wie behebe ich CVE-2026-68820?

Installieren Sie das Sicherheitsupdate von Microsoft für Ihre Windows-Version, um den korrigierten Build zu erreichen, und folgen Sie der KEV-Vorgabe der CISA nach BOD 26-04. Setzen Sie zusätzlich Least-Privilege-Zugriff und Application-Allowlisting durch, um es einem Angreifer zu erschweren, den zum Ausnutzen der Lücke nötigen niedrigprivilegierten Zugang zu erlangen.

Wie schwerwiegend ist CVE-2026-68820?

Sie ist als hoch mit einem CVSS-3.1-Wert von 7.0 eingestuft. Die Ausnutzung erfordert lokalen Zugriff, niedrige Privilegien und hohe Angriffskomplexität, aber keine Benutzerinteraktion, und führt über eine Rechteausweitung zu hohen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit. Ihr EPSS-Wert liegt um das 26. Perzentil, doch die KEV-Listung bestätigt die reale Ausnutzung.

CVSS-Score

7.0
HIGH(7.0)

EPSS-Score

EPSS-Score0.33%
EPSS-Perzentil26.2%

Daten

Veröffentlicht11. August 2026
Zuletzt geändert16. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.