CVE-2026-68820
Microsoft Windows Ancillary Function Driver for WinSock Use-After-Free Vulnerability
Beschreibung
CVE-2026-68820 ist eine Use-after-free-Schwachstelle mit hohem Schweregrad im Windows Ancillary Function Driver (AFD) für WinSock, die es einem autorisierten Angreifer erlaubt, lokal seine Privilegien zu erhöhen. Ein Angreifer, der bereits über niedrigprivilegierten Zugriff auf ein Windows-System verfügt, kann diese Speicherkorruptionslücke ausnutzen, um höhere Privilegien zu erlangen und potenziell SYSTEM-Kontrolle über den betroffenen Host zu erreichen. Die Schwachstelle betrifft eine breite Palette von Microsoft-Windows-Client- und -Server-Versionen, von Windows 10 und Windows Server 2012 bis hin zu Windows 11 und Windows Server 2025. Mit einem CVSS-Wert von 7.0 und der Aufnahme in den Known-Exploited-Vulnerabilities-Katalog (KEV) der CISA ist CVE-2026-68820 ein bedeutendes Problem der lokalen Rechteausweitung, das Administratoren zeitnah patchen sollten, da es ein häufiger Baustein für Post-Compromise-Angriffe ist.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | windows 10 1607 | < 10.0.14393.9418 |
| microsoft | windows 10 1809 | < 10.0.17763.9115 |
| microsoft | windows 10 21h2 | < 10.0.19044.7663 |
| microsoft | windows 10 22h2 | < 10.0.19045.7663 |
| microsoft | windows 11 23h2 | < 10.0.22631.7517 |
| microsoft | windows 11 24h2 | < 10.0.26100.9106 |
| microsoft | windows 11 25h2 | < 10.0.26200.9106 |
| microsoft | windows 11 26h1 | < 10.0.28000.2704 |
| microsoft | windows server 2012 | -; r2 |
| microsoft | windows server 2016 | < 10.0.14393.9418 |
| microsoft | windows server 2019 | < 10.0.17763.9115 |
| microsoft | windows server 2022 | < 10.0.20348.5440 |
| microsoft | windows server 2025 | < 10.0.26100.33222 |
Referenzen
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-68820(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-68820(US Government Resource)
Schwachstellentyp
CWE-416: Verwendung nach Freigabe
Verwendung nach Freigabe (Use After Free) tritt auf, wenn Software einen Pointer weiterhin verwendet, nachdem der Speicher, auf den er verweist, freigegeben wurde, was zu Korruption, Informationsoffenlegung oder Codeausführung führen kann. Bei CVE-2026-68820 erlaubt diese Schwäche im Windows AFD für WinSock einem lokal autorisierten Angreifer, freigegebenen Kernelspeicher zu manipulieren, um Privilegien zu eskalieren.
Mehr erfahren: CWE-416 — Verwendung nach Freigabe
Auswirkungsanalyse
CVE-2026-68820 ist als hoch mit einem CVSS-Wert von 7.0 eingestuft. Der Angriffsvektor ist lokal, sodass der Angreifer bereits Zugriff auf das Zielsystem haben muss und es nicht rein über das Netzwerk ausnutzen kann. Die Angriffskomplexität ist hoch, das heißt eine erfolgreiche Ausnutzung hängt von spezifischen Bedingungen wie dem Gewinnen eines Race-Conditions oder dem gezielten Heap-Grooming ab, und es sind niedrige Privilegien erforderlich, sodass der Angreifer einen bestehenden Zugang benötigt — etwa ein normales Benutzerkonto. Benutzerinteraktion ist nicht erforderlich. Bei Ausnutzung sind die Auswirkungen in allen drei Dimensionen gravierend — hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit —, da die Rechteausweitung in einen höheren, potenziell SYSTEM-Kontext dem Angreifer erlaubt, geschützte Daten zu lesen, das System zu manipulieren und den Betrieb zu stören. Der EPSS-Wert ist mit rund 0,3 % (26. Perzentil) niedrig, was die Voraussetzung des lokalen Zugriffs und die höhere Komplexität widerspiegelt, doch die KEV-Listung bestätigt, dass dieser Eskalationspfad in realen Angriffen genutzt wird, typischerweise als zweite Stufe nach dem Erstzugriff.
Exploit-Reifegrad
Die CISA hat die aktive Ausnutzung von CVE-2026-68820 durch die Aufnahme in den Known-Exploited-Vulnerabilities-Katalog bestätigt, sodass diese Schwachstelle trotz ihrer lokalen Natur als reale Bedrohung behandelt und zeitnah gepatcht werden sollte. Der EPSS-Wert von rund 0,3 % (26. Perzentil) ist vergleichsweise niedrig, was die Anforderungen an lokalen Zugriff und hohe Angriffskomplexität widerspiegelt und nicht etwa fehlende Gefährlichkeit; lokale Rechteausweitungslücken wie diese werden häufig eingesetzt, nachdem ein Angreifer bereits Fuß gefasst hat. Über das Microsoft-Herstelleradvisory hinaus ist kein dedizierter öffentlicher Exploit-Link unter den Referenzen aufgeführt, und das KEV-Ransomware-Kennzeichen ist derzeit „Unknown". Angesichts der bestätigten Ausnutzung sollten Verteidiger davon ausgehen, dass funktionierende Exploit-Techniken existieren, und das Patchen von Mehrbenutzer- und exponierten Systemen priorisieren.
Behebung
- Installieren Sie das Microsoft-Sicherheitsupdate für Ihre Windows-Version. Gemäß der KEV-Handlungsanweisung der CISA sind Maßnahmen entsprechend den Herstelleranweisungen und der BOD-26-04-Vorgabe umzusetzen; sind keine Gegenmaßnahmen verfügbar, ist die Nutzung des betroffenen Produkts einzustellen.
- Installieren Sie den korrigierten Build für Ihre konkrete Edition, zum Beispiel Windows 11 24H2 Build 10.0.26100.9106, Windows Server 2025 Build 10.0.26100.33222, Windows Server 2022 Build 10.0.20348.5440 oder den entsprechenden gepatchten Build für Windows 10 und Server 2016/2019 (sowie das passende Update für Windows Server 2012/2012 R2).
- Reduzieren Sie die lokale Angriffsfläche, indem Sie Least-Privilege-Zugriff durchsetzen, einschränken, welche Benutzer nicht vertrauenswürdigen Code ausführen dürfen, und Application-Allowlisting anwenden, sodass ein Angreifer den zum Auslösen der Lücke nötigen niedrigprivilegierten Zugang nicht einfach erlangen kann.
- Überwachen Sie Endpunkte auf Anzeichen von Rechteausweitung, prüfen Sie EDR- und Systemtelemetrie auf ungewöhnliche Token-Manipulation, Kernel-Abstürze oder verdächtige, mit erhöhten Privilegien gestartete Kindprozesse.
- Priorisieren Sie das Patchen internetexponierter und Mehrbenutzer-Systeme, bei denen ein Angreifer nach Erstzugriff diese lokale Eskalation zur vollständigen Kontrolle verketten könnte.
Technische Details
CVE-2026-68820 ist eine Use-after-free-Schwachstelle (CWE-416) im Windows Ancillary Function Driver für WinSock, dem Kernel-Modus-Treiber, der die Windows-Sockets untermauert. Wenn ein Pointer weiterhin auf bereits freigegebenen Kernelspeicher verweist, kann ein Angreifer dafür sorgen, dass von ihm kontrollierte Daten diese freigegebene Allokation belegen, sodass die anschließende Dereferenzierung auf Daten seiner Wahl operiert. Der CVSS-Vektor CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H zeigt, dass die Lücke lokal ausgenutzt wird, niedrige Privilegien und keine Benutzerinteraktion erfordert und eine hohe Komplexität aufweist — im Einklang mit einem Speicherkorruptionsfehler, der Heap-Grooming oder Race-Condition-Timing benötigt, um den freigegebenen Speicher zuverlässig zu kontrollieren. Da AFD im Kernelkontext läuft, kann eine erfolgreiche Ausnutzung einen niedrigprivilegierten Benutzer auf eine höhere Privilegienstufe eskalieren und dem Angreifer die Kontrolle über das System mit hoher Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit geben.
Häufig gestellte Fragen
Wird CVE-2026-68820 aktiv ausgenutzt?
Ja. CVE-2026-68820 ist im Known-Exploited-Vulnerabilities-Katalog der CISA gelistet, was die aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Wert ist mit rund 0,3 % niedrig, was die Anforderungen an lokalen Zugriff und hohe Komplexität widerspiegelt und nicht ein geringeres Risiko, da die Lücke typischerweise als Eskalationsschritt nach dem Zugriff genutzt wird.
Welche Produkte sind von CVE-2026-68820 betroffen?
Die Schwachstelle betrifft den Windows Ancillary Function Driver für WinSock über eine breite Palette von Microsoft-Windows-Versionen, darunter Windows 10 (1607, 1809, 21H2, 22H2), Windows 11 (23H2, 24H2, 25H2, 26H1) sowie Windows Server 2012, 2012 R2, 2016, 2019, 2022 und 2025. Jede Edition wird in einem spezifischen, von Microsoft veröffentlichten gepatchten Build behoben.
Wie behebe ich CVE-2026-68820?
Installieren Sie das Sicherheitsupdate von Microsoft für Ihre Windows-Version, um den korrigierten Build zu erreichen, und folgen Sie der KEV-Vorgabe der CISA nach BOD 26-04. Setzen Sie zusätzlich Least-Privilege-Zugriff und Application-Allowlisting durch, um es einem Angreifer zu erschweren, den zum Ausnutzen der Lücke nötigen niedrigprivilegierten Zugang zu erlangen.
Wie schwerwiegend ist CVE-2026-68820?
Sie ist als hoch mit einem CVSS-3.1-Wert von 7.0 eingestuft. Die Ausnutzung erfordert lokalen Zugriff, niedrige Privilegien und hohe Angriffskomplexität, aber keine Benutzerinteraktion, und führt über eine Rechteausweitung zu hohen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit. Ihr EPSS-Wert liegt um das 26. Perzentil, doch die KEV-Listung bestätigt die reale Ausnutzung.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.