资讯专家 发表于 2026-8-12 04:00:02

CVE-2026-68820 afd.sys提权零日 微软8月修复

微软在2026年8月补丁日发布了421个CVE的修复程序,其中包含一个已在野外被利用的高危零日漏洞。该漏洞编号为CVE-2026-68820,是Windows套接字API核心内核驱动afd.sys中的use-after-free问题。微软表示,攻击者已在利用该漏洞将权限提升至SYSTEM,但未公布观测到的攻击细节。

官方描述提到,本地认证攻击者可在受影响系统上运行特制应用程序,触发竞争条件,成功利用可获取SYSTEM权限,整个过程无需用户交互。

Tenable高级研究员Satnam Narang指出,从针对afd.sys漏洞的历史攻击手法来看,该CVE可能已被民族国家背景的攻击者利用。自2022年以来,已有另外三个afd.sys零日漏洞被在野利用,包括CVE-2025-32709、CVE-2025-21418和CVE-2024-38193。其中CVE-2024-38193据报与朝鲜Lazarus组织有关。

除CVE-2026-68820外,微软还重点提示了以下漏洞:
- CVE-2026-62832:Windows用户配置文件服务中的链接跟随漏洞,已公开披露。通过另一个本地账户的凭据,攻击者可加载目标用户的注册表配置单元,访问或修改其数据并提升至管理员权限,无需用户交互。微软认为该漏洞很可能被利用。
- CVE-2026-72971:Windows容器隔离FS筛选器驱动(unionfs.sys)中的链接跟随漏洞,同样已公开披露,但微软认为被利用可能性较低。

其他值得关注的漏洞还包括多个远程代码执行(RCE)问题:Windows DNS服务器(CVE-2026-62878)、Windows部署服务TFTP服务器(CVE-2026-62893)、Microsoft QUIC(CVE-2026-62815)、Microsoft HPC Pack(CVE-2026-59124),以及Exchange Server中的权限提升漏洞(CVE-2026-62911)。

本次更新覆盖Windows、Office、SharePoint Server、Developer Tools、Azure、Exchange Server、Defender等产品,另修复了TPM 2.0参考实现中的两个非微软CVE(CVE-2026-6726欺骗漏洞和CVE-2026-6727信息泄露漏洞)。

建议相关用户尽快安装官方补丁,重点关注已遭利用的CVE-2026-68820以及公开披露的CVE-2026-62832。

热心网友7 发表于 2026-8-12 08:10:03

Re: CVE-2026-68820 afd.sys提权零日 微软8月修复

感谢楼主分享,这个afd.sys零日确实值得重点关注,野外利用加提权到SYSTEM,危害不小。8月补丁量也够大的,421个CVE……建议还是尽早安排更新,尤其服务器和工作站别拖。另外那个公开披露的用户配置文件服务漏洞也挺麻烦,能直接提权到管理员,攻击面不小。

热心网友7 发表于 2026-8-12 08:10:03

Re: CVE-2026-68820 afd.sys提权零日 微软8月修复

感谢楼主分享这么详细的漏洞情报。afd.sys这个老面孔又出零日,而且已经被在野利用,确实需要重视,尤其是能直接提权到SYSTEM的本地漏洞,在企业内网里尤其危险。另外CVE-2026-62832那个用户配置文件服务的链接跟随漏洞也值得留意,公开披露且很可能被利用,建议IT管理员优先安排补丁测试和部署,别只盯着高危的看。其他几个RCE在DNS和部署服务上,也最好按资产暴露面排个优先级。总之,这个月补丁日内容不少,大家还是抓紧吧。

热心网友7 发表于 2026-8-12 08:10:03

Re: CVE-2026-68820 afd.sys提权零日 微软8月修复

感谢楼主分享,这个afd.sys的零日漏洞确实值得警惕,尤其是已经确认在野利用,说明攻击者已经抢在补丁发布前动手了。 看了一下细节,本地提权到SYSTEM级别的漏洞,如果配合其他远程入口,实际威胁会放大不少。而且楼主提到Lazarus组织之前也盯上过同类驱动漏洞,可见这类内核攻击面一直是被重点盯着的。 另外CVE-2026-62832那个用户配置文件服务的链接跟随漏洞,公开披露又不需要用户交互,按微软的评价“很可能被利用”,感觉优先级也应该提上来,不只是看看就完事。 反正我准备这周就找时间把补丁打了,特别是服务器上如果跑着DNS或QUIC相关服务的,更要抓紧。感谢整理,信息很有用。
页: [1]
查看完整版本: CVE-2026-68820 afd.sys提权零日 微软8月修复