פגיעות מסוג use-after-free ב-Ancillary Function Driver for WinSock (afd.sys) — דרייבר ליבה שיושב כמעט על כל התקנת Windows ומתווך את תעבורת ה-Winsock — מאפשרת לתוקף עם הרשאות מקומיות נמוכות להעלות הרשאות עד לרמת SYSTEM, בלי צורך באינטראקציה מהמשתמש. מיקרוסופט תיקנה את הפגיעות, המתועדת כ-CVE-2026-68820, כחלק מעדכוני ה-Patch Tuesday של 11 באוגוסט 2026, אך אישרה שהיא כבר נוצלה בפועל עוד לפני שהתיקון יצא. CISA הוסיפה אותה לקטלוג ה-KEV באותו יום, וקבעה לסוכנויות פדרליות אמריקאיות מועד תיקון שחל מחר, 25 באוגוסט.

| מזהה | CVE-2026-68820 |
| מוצר וגרסאות מושפעות | Windows 11 (כל הגרסאות הנתמכות), Windows 10 תחת עדכוני אבטחה מורחבים (ESU) |
| חומרה | CVSS 7.0 — חמורה |
| מנוצל בפועל | כן, לפי מיקרוסופט ו-CISA |
| סטטוס תיקון | תוקן ב-11 באוגוסט 2026 — KB5121003 ל-Windows 11, KB5120249 ל-Windows 10 ESU |
מה קרה
afd.sys הוא הדרייבר שדרכו כל תוכנית ב-Windows מדברת עם ממשק ה-Sockets של המערכת, ולכן הוא נגיש כמעט מכל חשבון מקומי, גם כזה עם הרשאות נמוכות. הפגיעות עצמה היא באג שימוש לאחר שחרור (use-after-free) שמאפשר לתוקף שכבר יש לו דריסת רגל במחשב לקפוץ מהרשאות רגילות ישירות ל-SYSTEM. בגלל שמדובר בהעלאת הרשאות מקומית ולא בהרצת קוד מרחוק, מיקרוסופט דירגה אותה "חשובה" ולא "קריטית" ונתנה לה ציון CVSS של 7.0 בלבד — אבל העובדה שהיא כבר שימשה תוקפים לפני שהתיקון יצא היא זו שהניעה את CISA לקבוע לוח זמנים מזורז.
פגיעויות מסוג זה ב-afd.sys נחשבו בעבר לכלי מועדף בשלב השני של מתקפות: אחרי כניסה ראשונית דרך פישינג או פרטי התחברות גנובים, התוקף משתמש בהעלאת ההרשאות כדי להשתלט על המכונה במלואה ולנוע הלאה ברשת.
נקודות לשים לב
- ודאו שהתקנתם את עדכוני אוגוסט 2026: KB5121003 ל-Windows 11 (מעדכן ל-build 26200.9168 או 26100.9168) או KB5120249 ל-Windows 10 תחת ESU.
- זו פגיעות מקומית, לא מרחוק — הסיכון האמיתי שלה הוא כשלב שני אחרי כניסה ראשונית לרשת, ולכן תיקון הדרייבר לבדו לא מספיק; חשוב לא פחות למנוע את נקודת הכניסה הראשונית (פישינג, סיסמאות חלשות או גנובות).
- אם הארגון שלכם כפוף ל-BOD 26-04 (סוכנויות פדרליות אמריקאיות) — הדדליין הרשמי הוא מחר; ארגונים אחרים מומלץ שלא להמתין לו.
- בדקו ביומני אבטחה ניסיונות חריגים לפתיחת handles מרובים ל-afd.sys או קריסות בלתי מוסברות של תהליכים הקשורים ל-Winsock, שעשויים להעיד על ניסיון ניצול.
- אם אי אפשר לפרוס את העדכון מיידית בכל הארגון, תעדפו קודם שרתים ותחנות עם גישה למשתמשים רבים או פחות מהימנים.
מקורות: SecurityWeek · Qualys

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.