Qué ha pasado
Check Point Research reportó a Microsoft el 28 de julio de 2026 una vulnerabilidad de escalada de privilegios en afd.sys, el controlador de Windows que gestiona los sockets de red (Ancillary Function Driver for WinSock). Microsoft confirmó el fallo tres días después, le asignó el identificador CVE-2026-68820 el 5 de agosto y publicó el parche el 11 de agosto, dentro de su ronda mensual de actualizaciones. Para entonces, según Check Point, el grupo norcoreano Lazarus ya llevaba explotándolo en secreto al menos cinco semanas: un ejemplar del rootkit desplegado por los atacantes lleva fecha de compilación del 7 de julio.
El mecanismo: una carrera de hilos en el núcleo
CVE-2026-68820 es un use-after-free con puntuación CVSS de 7.0. El controlador gestiona sockets a los que acceden varios hilos a la vez, y dos rutas de código pueden operar sobre el mismo socket sin la sincronización adecuada. Si un atacante consigue que una ruta libere la memoria mientras la otra todavía guarda una referencia a ella, esa memoria liberada puede rellenarse con contenido bajo su control antes de que la segunda ruta la use, lo que da una primitiva de lectura y escritura en el núcleo. Con eso basta para escalar a privilegios de SYSTEM. El fallo afecta a Windows 11 en las compilaciones 26100 (24H2) y 26200 (25H2), y exige que el atacante ya tenga código ejecutándose en la máquina: no es una puerta de entrada, es el paso que convierte un punto de apoyo inicial en control total del equipo.
