Windows 零時差 CVE-2026-68820 已遭利用:邊啲版本要更新、點確認補咗
Tech News

Windows 零時差 CVE-2026-68820 已遭利用:邊啲版本要更新、點確認補咗

圖片:via iThome — https://www.ithome.com.tw/news/178079
TechLab 編輯部(譯)·

漏洞要先攻入電腦先用得,但成功後可升權限兼避過保安監察

呢個漏洞做得到咩

微軟喺 8 月例行安全更新修補 CVE-2026-68820,確認漏洞已經俾人用嚟攻擊。問題出喺 Windows 處理網絡 socket 嘅核心驅動程式 AFD.sys,屬於 use-after-free 記憶體漏洞。攻擊者成功觸發後,可以由低權限帳戶升到 SYSTEM,即係差唔多攞晒成部機嘅控制權。微軟評為 Important,CVSS 分數係 7.0。

Check Point 研究展示惡意 SecurityPDF 閱讀器開啟特製 PDF 嘅畫面

圖片:Check Point Research

唔係開住 Windows 就會隔空中招

呢點要講清楚:微軟資料顯示,攻擊者要先登入目標電腦,再執行特製程式,等特定 race condition 出現先用到漏洞。漏洞本身唔會俾陌生人單靠一個網絡封包直接攻入你部機,利用時亦唔使再等用戶撳掣。換句話講,佢通常係攻擊鏈中段用嚟擴大權限嘅工具;入侵者仍然要靠釣魚訊息、惡意軟件或者另一個漏洞攞到第一步存取。

Lazarus 歸因主要來自 Check Point

iThome 報道引述 Check Point 研究,指研究人員喺 Operation Dream Job 行動見到呢個漏洞;Check Point 認為活動同北韓相關嘅 Lazarus 有關。Check Point 話攻擊者用假求職機會引國防、航太同航空業從業員下載改裝 PDF 閱讀器,再植入後門;取得初步存取後,就利用 CVE-2026-68820 啟動 FudModule rootkit、攞 SYSTEM 權限同削弱 EDR 監察。受害範圍同 Lazarus 歸因主要來自 Check Point 嘅判斷,暫時冇資料顯示香港機構遇襲。

Windows 10、11 同多代 Server 都中

微軟清單涵蓋 Windows 11 23H2、24H2、25H2、26H1,亦包括仍獲支援或有 ESU 嘅 Windows 10 1607、1809、21H2、22H2。Server 方面由 Windows Server 2012/2012 R2、2016、2019、2022 到 2025 都有份。舊版本出現喺清單,唔代表所有電腦都可免費繼續收更新;冇參加 ESU 又已過支援期嘅系統,應升級到仍受支援版本。

點確認部機已經補好

個人用戶可以入「設定 > Windows Update > 更新記錄」,搵 2026 年 8 月或更新嘅累積更新;按 Win + R 輸入 winver,亦可核對 OS build。幾個常見基準係:Windows 10 22H2 要到 KB5120249/build 19045.7663,Windows 11 23H2 要到 KB5120240/22631.7517,24H2 同 25H2 要到 KB5121003/26100.9168 或 26200.9168,26H1 就係 KB5121000/28000.2704。裝咗再新嘅累積更新亦已包含修補。

公司 IT 唔好淨係睇新聞標題

公司 IT 應用 Intune、WSUS 或現有資產管理工具,將 Windows 版本、build 同微軟清單逐部對數;國防、航太、招聘、人事同經常收外來文件嘅團隊可先排。更新後要完成重新啟動,亦應翻查可疑 PDF 工具、假招聘網站、異常子程序同 EDR 失去監察嘅紀錄。CISA 要美國聯邦機構按指定時限處理,嗰個限期唔係香港法定要求,不過漏洞已遭利用,企業冇理由繼續拖住個更新。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook