De kwetsbaarheid CVE-2026-68820 in Windows is opgenomen in het Known Exploited Vulnerabilities (KEV) Catalogus van CISA, met een door CISA BOD 26-04 voorgestelde deadline voor patching. Deze kwetsbaarheid wordt actief misbruikt en vereist een snelle en volledige remediëring, waarbij niet alleen het installeren van de patch, maar ook een herstart van het systeem noodzakelijk is om het lek te dichten.
CISA BOD 26-04 stelt risicogebaseerde termijnen voor remediëring vast, variërend van 3 dagen voor publiek toegankelijke systemen tot 14 dagen voor interne, niet-exposed endpoints. Dit betekent dat IT-teams binnen deze tijd de patch moeten testen, uitrollen, de herstart moeten afdwingen en de remediëring moeten verifiëren. De kwetsbaarheid betreft een use-after-free in de Windows Ancillary Function Driver voor WinSock (afd.sys), die op elk Windows-systeem aanwezig is en toegankelijk is vanaf een laaggeprivilegieerd account. Een aanvaller met een bestaande toegang kan hiermee SYSTEM-rechten verkrijgen zonder gebruikersinteractie.
De patch is beschikbaar via de cumulatieve updates KB5121003 voor Windows 11 en KB5120249 voor Windows 10 met Extended Security Updates. Omdat de fix een kernel driver vervangt, blijft het systeem kwetsbaar totdat het opnieuw is opgestart. Microsoft geeft aan dat er geen workaround bestaat, wat de herstart cruciaal maakt om aan de CISA BOD 26-04 eisen te voldoen. Het alleen installeren van de update is dus onvoldoende.
Qualys benadrukt het belang van directe uitrol van deze betrouwbare patches en het afdwingen van de herstart om volledige remediëring te garanderen. Met behulp van geavanceerde methoden voor patchbetrouwbaarheid en tools zoals Qualys TruRisk Eliminate kunnen organisaties de patch snel en effectief implementeren, de herstart afdwingen en de status van remediëring monitoren binnen de gestelde termijnen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *