Американската Агенция за киберсигурност и инфраструктурна сигурност (CISA) добави уязвимост в Microsoft Windows към своя каталог с известни експлоатирани уязвимости, предупреждавайки, че слабостта се експлоатира при активни атаки.
Проблемът, проследяван като CVE-2026-68820, е уязвимост от тип „use-after-free“, засягаща спомагателния драйвер за функции на Windows (Ancillary Function Driver) за WinSock. Упълномощен атакуващ може да експлоатира проблема локално, за да ескалира привилегии на засегната система с Windows.
Това означава, че атакуващ, който вече има достъп до устройство с ограничени права, може да получи достъп от по-високо ниво, включително привилегии, които обикновено са ограничени до администраторите или операционната система.
Уязвимостта е свързана с CWE-416, често срещана софтуерна слабост, известна като „use-after-free“. Този клас недостатъци възниква, когато дадена програма продължава да използва памет, след като тя вече е била освободена. В някои случаи атакуващият може да манипулира освободеното пространство в паметта и да принуди уязвимия компонент да изпълни неочаквани действия. В Windows уязвимостите за ескалация на привилегии са особено сериозни, тъй като могат да позволят на атакуващите да преминат от първоначален достъп до пълен контрол над системата.
CISA добави CVE-2026-68820 към своя каталог на 11 август 2026 г., потвърждавайки активното експлоатиране и определяйки 25 август 2026 г. като краен срок за отстраняване на уязвимостта за организациите, обхванати от директивата BOD 26-04.
Въпреки че CISA потвърди експлоатирането, тя не посочи дали уязвимостта се използва в кампании с рансъмуер. Към момента статусът за рансъмуер е отбелязан като неизвестен. В наличната информация за предупреждението не са включени публични технически подробности за атаките, авторите на заплахите, фамилиите зловреден код или методите за експлоатация.
Организациите трябва да прегледат насоките за сигурност на Microsoft и да инсталират наличните корекции за сигурност възможно най-скоро. Екипите по сигурността трябва да идентифицират всички засегнати активи на Windows, включително работни станции, сървъри, виртуални машини и свързани с облака крайни точки.