O Patch Tuesday de agosto de 2026 corrigiu a CVE-2026-68820, uma vulnerabilidade de elevação de privilégios no driver AFD.sys do Windows que estava sob exploração ativa antes do lançamento da correção, em 11 de agosto. A falha é uma condição de use-after-free no Ancillary Function Driver for WinSock, componente de kernel presente em praticamente todo endpoint Windows, e foi usada para obter privilégios de SYSTEM. A CISA adicionou a CVE ao catálogo de Vulnerabilidades Conhecidamente Exploradas no mesmo dia da correção.
A atualização de agosto corrigiu 421 vulnerabilidades da Microsoft, mas a CVE-2026-68820 foi a única que a empresa confirma ter sido explorada na natureza neste ciclo — o que a torna a prioridade máxima de remediação, apesar de seu escore CVSS 7,0 ser inferior ao de dezenas de falhas críticas sem ação do cliente. Organizações que gerenciam ambientes Microsoft devem priorizar a aplicação e o reinício dos endpoints, já que a correção só entra em vigor após a reinicialização.
Detalhe técnico do driver AFD
O Ancillary Function Driver, carregado pelo arquivo afd.sys, é o driver de kernel que sustenta as conexões de soquete do Windows. Segundo o registro CVE mantido pelo NIST, a CVE-2026-68820 é uma falha do tipo use-after-free (CWE-416) que permite a um atacante autorizado elevar privilégios localmente. O vetor é local (AV:L) com complexidade de ataque alta (AC:H), sem interação do usuário, e o impacto técnico na confidencialidade, integridade e disponibilidade é total.
Como a complexidade é alta, o ataque depende de uma condição de corrida: o explorador precisa acionar repetidamente a liberação indevida de memória até que o timing permita o reaproveitamento do ponteiro. Cada tentativa mal-sucedida tende a gerar instabilidade, o que cria ruído observável em ferramentas de detecção. O componente não é novidade — uma falha semelhante no mesmo driver foi explorada em 2024 —, e componentes que produzem bugs explorados costumam continuar produzindo.
Lazarus explorou o zero-day
A pesquisa da Check Point Research atribui a exploração da CVE-2026-68820 ao grupo Lazarus, vinculado à Coreia do Norte, no contexto de uma onda recente da campanha Operation Dream Job, voltada ao setor de defesa na Europa e na Índia. Segundo o relatório, durante a intrusão os atacantes usaram a vulnerabilidade para obter privilégios de SYSTEM e implantar uma nova versão do rootkit em modo kernel FudModule, cujo objetivo é desativar a visibilidade das soluções de EDR.
A cadeia de ataque começa com iscas de phishing de emprego, que levam a vítima a abrir documentos PDF maliciosos por meio de um visualizador de PDF trojanizado. O privilégio de SYSTEM obtido pela falha do driver é o que permite ao rootkit operar abaixo das defesas tradicionais. A correção só chegou após a divulgação responsável pela Check Point; até então, tratava-se de um zero-day real.
Prioridade de correção e detecção
A CISA adicionou a CVE-2026-68820 ao KEV em 11 de agosto de 2026 e fixou o prazo de remediação em 25 de agosto de 2026. Para entidades sujeitas à diretiva federal, o cumprimento desse prazo é obrigatório, mas o calendário serve como referência de prioridade para qualquer organização, já que a exploração está documentada e não existe workaround.
O checklist a seguir resume a resposta recomendada:
- Aplicar a atualização de agosto a todos os endpoints Windows suportados, clientes e servidores.
- Forçar o reinício após a aplicação; sem reboot, a correção não entra em vigor.
- Revisar contas locais e de serviço, especialmente em terminais compartilhados, servidores de terminal e quiosques.
- Ajustar a detecção para observar travamentos ligados a
afd.syse processos de baixo privilégio gerando processos em nível de SYSTEM. - Ordenar a fila de correção por explorabilidade, não apenas por escore CVSS.
Embora não exista mitigação temporária, a detecção do padrão de corrida ajuda a identificar endpoints onde a exploração já ocorreu antes do patch. Em ambientes com histórico de incidentes em pilhas Microsoft, vale revisar procedimentos já consolidados, como os playbooks de contenção aplicados às falhas do SharePoint e as técnicas de abuso de chaves IIS em ataques reais.
Demais correções do Patch Tuesday
Além do zero-day, o ciclo de agosto corrigiu a CVE-2026-62832 (CVSS 7,8), uma falha de elevação de privilégios no Windows User Profile Service que foi divulgada publicamente antes da correção. A Microsoft classifica a exploração como mais provável, e o vetor depende de credenciais válidas para outra conta local, o que coloca terminais compartilhados no topo da exposição. Dezenove falhas críticas em serviços de nuvem da Microsoft já haviam sido mitigadas do lado do provedor e não exigem ação do cliente.
Essa distribuição reforça uma lição de triagem: severidade e explorabilidade são dimensões diferentes. A CVE explorada com escore 7,0 merece tratamento imediato, enquanto dezenas de críticas de nuvem só existem para fins de transparência. Priorizar por número, sem considerar o estado de exploração, desperdiça o tempo da equipe justamente nas falhas que mais importam.
Fontes
- NIST NVD — CVE-2026-68820 (primária)
- CISA — Known Exploited Vulnerabilities Catalog (primária)
- Automox — Patch Tuesday Agosto 2026 (secundária)
- Check Point Research — Operation Dream Job (secundária)
- Zecurit — Patch Tuesday Agosto 2026 (secundária)