
CVE-2026-68820, Windows'un ağ soketlerini yöneten AFD.sys sürücüsünde bellek kullanım hatasıdır. Microsoft'a göre yerel oturum açmış düşük yetkili bir saldırgan, kullanıcı etkileşimi olmadan yetkisini SYSTEM'e yükseltebilir. Check Point, açığın Kuzey Kore aktörlerince çekirdek kipinde bir kök seti yerleştirmek için kullanıldığını bildirdi; kampanya savunma, havacılık ve uzay hedeflerine yönelik «Operation Dream Job» dalgasının parçası olarak anlatıldı.
Check Point konuyu 28 Temmuz'da Microsoft'a iletti. Şirket 11 Ağustos Patch Tuesday paketinde yamayı yayımladı. Aynı turda 400'ten fazla açık kapatıldı; bunların arasında sahada kullanıldığı doğrulanan sıfırıncı gün olarak bu kayıt öne çıktı. CISA, açığı bilinen istismar kataloğuna aldı ve ABD federal kurumlarına 25 Ağustos'a kadar yama zorunluluğu getirdi.
Microsoft, kendi ürün danışma metninde fail atfı yapmadı. Yamayı uygulamak için tam yeniden başlatma gerekiyor; şirketin açıkladığı bir kayıt defteri veya yapılandırma geçici çözümü yok. Savunma ve havacılık kuruluşlarının Ağustos birikimli güncellemesini önceliklendirmesi isteniyor.

