Alerta de seguridad
Nivel de peligrosidad: Alto
Descripción
Se informa sobre una vulnerabilidad de tipo Use-After-Free en el componente Windows Ancillary Function Driver for WinSock (afd.sys), identificada como CVE-2026-68820.
La vulnerabilidad permite a un atacante con acceso local y privilegios bajos obtener privilegios elevados, pudiendo ejecutar código con privilegios de NT AUTHORITY\SYSTEM.
La vulnerabilidad ha sido incorporada al Catálogo de Vulnerabilidades Conocidas Explotadas (KEV) de CISA, debido a evidencia de explotación activa, por lo que se recomienda priorizar su remediación.
Recursos afectados
- Microsoft Windows 10 (1607, 1809, 21H2, 22H2)
- Microsoft Windows 11 (23H2, 24H2, 25H2, 26H1)
- Microsoft Windows Server 2012, 2012 R2, 2016, 2019, 2022 y 2025
Solución/Mitigación
Se recomienda aplicar de manera prioritaria las actualizaciones de seguridad de Microsoft correspondientes a agosto de 2026 para la versión de Windows instalada.
Una vez aplicada la actualización, se deberá reiniciar el sistema cuando sea requerido y verificar posteriormente que la actualización se haya instalado correctamente.
No se recomienda considerar medidas alternativas como sustituto de la actualización de seguridad, especialmente debido a la explotación activa reportada.
Indicadores de compromiso
- Procesos secundarios inesperados de usuarios con privilegios bajos que se ejecutan como NT AUTHORITY\SYSTEM poco después de abrir los identificadores de socket.
- Errores del kernel que hacen referencia a afd.sys (por ejemplo, SYSTEM_SERVICE_EXCEPTION o KERNEL_MODE_HEAP_CORRUPTION ) antes de los cambios de privilegios
- Nuevos servicios, tareas programadas o acceso a LSASS desde procesos que interactuaron recientemente con Winsock IOCTL.
Recomendaciones
- Identificar los sistemas Windows afectados que aún no hayan sido actualizados.
- Aplicar las actualizaciones de seguridad de agosto de 2026 y verificar su correcta instalación.
- Revisar registros de seguridad y soluciones EDR en busca de elevaciones de privilegios no autorizadas o procesos que hayan obtenido privilegios de SYSTEM de forma anómala.
- Investigar la creación inesperada de servicios, tareas programadas, cuentas u otros mecanismos de persistencia.
- Ante evidencia de explotación o compromiso, aislar el equipo afectado y activar los procedimientos institucionales de respuesta a incidentes.
- Considerar que la aplicación del parche no elimina posibles accesos, malware o mecanismos de persistencia establecidos antes de la actualización, por lo que los sistemas sospechosos deberán ser analizados.