Falha local pode elevar privilégios e já entrou no catálogo KEV da CISA.
A CISA incluiu a CVE-2026-68820, falha do Microsoft Windows, no catálogo de vulnerabilidades já exploradas em ataques reais. O alvo é o Ancillary Function Driver for WinSock, driver ligado às funções de rede do sistema. A exploração exige acesso local autorizado, mas entrega ao atacante privilégios bem maiores do que ele tinha.
A agência norte-americana CISA adicionou a CVE-2026-68820 ao catálogo Known Exploited Vulnerabilities, reservado a falhas com exploração comprovada em ataques reais. A vulnerabilidade atinge o Microsoft Windows, especificamente o Ancillary Function Driver for WinSock, componente que sustenta operações de rede e funções de socket usadas por aplicações e serviços do sistema.
A inclusão ocorreu em 11 de agosto de 2026, com prazo de remediação até 25 de agosto de 2026. Órgãos federais civis dos Estados Unidos seguem a diretiva obrigatória BOD 26-04. Para empresas privadas não há obrigação legal, mas a mensagem é a mesma: essa correção não pode ficar na fila.
A CVE-2026-68820 foi descrita como uma falha de use-after-free no driver afd.sys. O erro acontece quando o programa continua acessando uma região de memória que já havia sido liberada. Como o driver opera no núcleo do Microsoft Windows, com privilégios elevados, a exploração bem-sucedida coloca o atacante em um patamar de controle muito acima do usuário comum.
Não se trata de um caminho direto para invasão remota. O atacante precisa de acesso local autorizado ao equipamento. O risco real surge na combinação: primeiro a entrada por phishing, malware, credenciais comprometidas ou abuso de acesso remoto; depois, a escalada de privilégios que transforma um pé na porta em domínio da máquina.
Como a falha atua depois da entrada inicial, os indícios costumam aparecer no meio do ataque, não no começo. Equipes de TI e segurança devem observar:
A CISA não confirmou uso da falha em campanhas de ransomware, e esse ponto segue em aberto. Ainda assim, a exploração ativa já confirmada é motivo suficiente para tratar o caso como urgente.
A prioridade é aplicar as mitigações do fornecedor dentro do prazo divulgado. Em paralelo, a organização precisa enxergar a CVE-2026-68820 pelo que ela é: um risco de pós-invasão, capaz de converter acesso limitado em controle amplo do equipamento.
Não, conforme as informações divulgadas. A CVE-2026-68820 exige que o atacante já tenha acesso local autorizado ao sistema vulnerável.
Porque converte um acesso limitado em privilégios elevados, o que abre caminho para desativar defesas, coletar credenciais e manter presença no ambiente.
A CISA não confirmou uso em campanhas de ransomware. O status permanece desconhecido, mas a exploração ativa já exige resposta rápida.
A LC SEC ajuda sua empresa a priorizar correções, investigar sinais de exploração e reduzir riscos em ambientes Microsoft Windows antes que uma falha local vire incidente maior.
Conheca: Pentest, Threat Intelligence com IA, Conscientizacao de Seguranca, SGSI, Plano Diretor de Seguranca, Auditoria Interna, Governanca de MFA e Cofre TOTP, ISO 42001 - IA, Diagnostico Gratuito de Seguranca. lcsec.io
Fontes:
https://gbhackers.com/cisa-adds-actively-exploited-windows-winsock-vulnerability/