微软 2026 年 8 月补丁星期二修复了一个已经遭到利用的 Windows 零日漏洞:CVE-2026-68820。这个漏洞位于 Windows Ancillary Function Driver for WinSock,也就是系统里的 AFD.sys 驱动。它不是一个远程直接打进来的漏洞,而是本地提权漏洞:攻击者通常需要先让恶意程序在目标电脑上运行,再利用它把权限提升到 SYSTEM。

这类漏洞容易被低估。对普通用户来说,它可能出现在“简历附件、PDF 阅读器、办公文件、聊天软件下载包”这类社工链条的后半段;对企业来说,它往往是入侵者拿到初始落点后扩大控制面的关键一步。CISA 已经把 CVE-2026-68820 加入 Known Exploited Vulnerabilities 目录,说明它不只是纸面风险,至少已经有可信证据显示被用于真实攻击。
事件概述
根据 Microsoft 安全更新说明和多家安全机构分析,CVE-2026-68820 是 Windows AFD.sys 中的 use-after-free 漏洞。微软将其描述为“已授权攻击者可在本地提升权限”,成功利用后可获得 SYSTEM 权限。漏洞 CVSS 评分为 7.0,严重性标为 Important,但因为已经被利用,实际修复优先级应明显高于普通 Important 漏洞。
Check Point Research 披露,这个漏洞出现在 Lazarus 相关的 Operation Dream Job 攻击活动中。攻击者通过伪装招聘机会、诱导目标下载修改过的 PDF 查看器或恶意压缩包,先执行用户态恶意代码,再利用 CVE-2026-68820 部署新版 FudModule 内核态 rootkit。换句话说,它在攻击链里承担的是“从已运行恶意程序到更高权限、更深隐藏”的角色。
影响范围
AFD.sys 是 Windows 网络栈相关的内核驱动,普通桌面、笔记本、办公终端、研发工作站、跳板机、VDI 桌面、Windows Server 管理主机都可能处于影响范围。具体受影响版本和对应 KB 应以 Microsoft Security Update Guide 中 CVE-2026-68820 页面为准,不建议仅凭系统大版本自行判断“应该没事”。
从实际风险看,最需要优先处理的不是完全离线、用途单一的机器,而是经常收发外部文件、登录管理后台、保存云控制台凭据、连接 VPN、管理代码仓库或访问内网系统的终端。攻击者一旦在这类电脑上获得 SYSTEM 权限,就可能继续窃取凭据、关闭安全软件、横向移动,或者把终端变成更持久的入口。
为什么要关注
很多用户看到“本地提权”会觉得它不如远程代码执行紧急,但真实入侵很少只靠一个漏洞完成。钓鱼邮件、伪装招聘、恶意安装包、浏览器下载、IM 传文件都可能完成第一步执行;本地提权负责让攻击者摆脱普通用户权限限制,拿到更强的系统控制权。
这也是安全团队要把它列入高优先级补丁的原因。CISA KEV 目录里的漏洞通常代表已经有真实利用活动或明确攻击证据。即便企业没有国防、航空、科研等高价值背景,只要终端会处理外部文件、开发包、供应商资料和远程办公登录信息,就不应把这类漏洞拖到月末例行维护再处理。
攻击风险
公开信息显示,CVE-2026-68820 的利用前提是攻击者已经能以本地认证用户身份运行特制程序,微软也提到不需要用户交互即可完成权限提升。这里的“不需要用户交互”不是说远程无需落点就能攻击,而是指恶意代码一旦运行,提权过程本身不再需要用户继续点击确认。
Check Point 披露的案例中,攻击者使用伪装招聘文件和修改版 PDF 查看器诱导目标执行恶意组件,再把提权漏洞用于加载内核态 rootkit。这条链路对个人用户的启示是:不要把陌生招聘、合同、项目资料、破解工具和“专用查看器”当成普通文件处理;对企业的启示是:终端检测、应用控制、下载来源审计和补丁管理必须一起看,单靠杀毒拦截并不稳。
排查思路
普通用户可以先检查 Windows Update 是否已完成 2026 年 8 月安全更新,并确认重启已经执行。企业运维应从资产台账入手,列出 Windows 10、Windows 11、Windows Server、VDI 镜像、跳板机和长期不重启的办公电脑,重点核对补丁安装状态、最近一次重启时间和安全软件在线状态。
如果怀疑存在相关攻击,不建议只看是否打了补丁。更应检查近期是否运行过来源异常的 PDF 查看器、压缩包内可执行文件、招聘材料、供应商工具、远程控制软件;同时关注 EDR 告警、异常驱动加载、可疑计划任务、异常启动项、PowerShell 或脚本执行记录、OneDrive/Graph API 相关异常访问,以及终端到陌生域名或被入侵网站的连接。
修复建议
最直接的修复方式是安装微软 2026 年 8 月安全更新,并按系统提示重启。个人电脑建议打开 Windows 设置里的 Windows Update,手动检查更新,安装所有安全更新后完成重启;企业环境建议通过 WSUS、Intune、SCCM 或现有补丁平台分批推送,先在少量代表性终端上验证业务软件、VPN、驱动和安全客户端兼容性,再扩大部署。
在补丁全部落地前,可以采取保守缓解措施:限制普通用户安装软件和运行未知可执行文件;提高外部附件、压缩包、脚本和“专用阅读器”的拦截级别;对高价值人员启用更严格的应用控制;避免使用管理员账户日常办公;对跳板机和管理终端收紧外网访问;要求终端安全代理保持在线。涉及生产终端、VDI 镜像或服务器重启时,应先评估业务影响、备份关键配置,并安排维护窗口。
后续观察
这次事件值得持续关注的地方有两个。第一,AFD.sys 这类内核组件历史上多次出现在零日提权链条中,攻击者会把它与钓鱼、恶意文档、远控后门组合使用。第二,微软 8 月补丁同时覆盖了 Windows DNS Server、QUIC、Exchange、Office、Hyper-V、Windows Container Isolation FS Filter Driver 等多个组件,企业不应只盯着一个 CVE,而应按“已利用、暴露面、资产价值、是否可远程利用”重新排序补丁队列。
对中小企业来说,比较现实的做法是先把已知被利用漏洞和互联网暴露服务排在第一梯队,再处理普通办公终端的大面积更新。个人用户则不需要研究 exploit 细节,保持系统更新、谨慎打开陌生文件、避免安装来历不明的工具,比追踪攻击代码更重要。
信息来源
本文依据 Microsoft Security Update Guide、CISA Known Exploited Vulnerabilities Catalog、Check Point Research 对 Operation Dream Job 的分析,以及 BleepingComputer、Qualys、Zero Day Initiative 等公开资料整理。具体受影响系统版本、补丁编号和最终处置建议,应以 Microsoft 官方公告和企业自身补丁平台检测结果为准。










