Microsoft закрыла CVE-2026-68820 в драйвере AFD.sys, который уже использовался в реальных атаках для повышения привилегий до SYSTEM.
Представьте: у вас есть самый обычный гостевой доступ к Windows. Никаких прав администратора, только базовые функции. А теперь представьте, что с помощью пары строк кода вы получаете полный контроль над системой — вплоть до прав SYSTEM. Звучит как сценарий хакерского блокбастера, но именно так работает свежая уязвимость, которую Microsoft закрыла на этой неделе.
Исправление zero-day в Windows: уязвимость AFD.sys и повышение привилегий
Microsoft закрыла CVE-2026-68820 в системном драйвере Windows AFD.sys. Речь идет об эксплуатируемом zero-day — уязвимость уже использовали в реальных атаках для повышения привилегий до SYSTEM. Ошибка кроется в работе драйвера AFD.sys, входящего в состав Microsoft Windows, и позволяет локальному пользователю получить полный контроль над машиной.
Это классический Zero Day Attack: злоумышленники применили эксплойт в реальных атаках еще до выхода патча. Механика ошибки связана с тем, что драйвер неправильно обрабатывает определенные сетевые запросы, из-за чего атакующий может выполнить код с максимальными привилегиями. Для эксплуатации достаточно обычного пользовательского доступа — никаких дополнительных прав не нужно.
Оценка уязвимости по CVSS составляет всего 7,0, что вызывает вопросы. Для дыры, которая уже используется в атаках и дает права SYSTEM, такой балл кажется заниженным. На практике это значит, что любой сотрудник или вредоносное ПО может стать администратором системы, отключить защиту, похитить данные или закрепиться в сети. Администраторам настоятельно рекомендуется как можно скорее установить обновление.
Пока Microsoft латает одну дыру, злоумышленники уже перебирают соседние. Не становитесь их следующей жертвой: установите обновление на все машины, включая серверы и рабочие станции. В мире эксплойтов нулевого дня медлительность непростительна.