LONDON (IT BOLTWISE) – Sicherheitsforscher warnen vor einer Windows-Schwachstelle (CVE-2026-68820), die bereits seit Anfang Juni 2026 als Zero-Day missbraucht wird. Betroffen ist ein Use-after-Free-Fehler im Treiber AFD.sys, der Angreifern eine Rechteausweitung bis auf „SYSTEM“ ermöglicht. Im Rahmen einer Kampagne namens „Operation Dream Job“ sollen die Angreifer Verteidigungsfirmen mit Rootkit- und Backdoor-Komponenten kompromittiert haben. Microsoft und CISA reagierten mit einem Patch-Update und einer verbindlichen Frist für Bundesbehörden.

Die Meldung wirkt auf den ersten Blick wie ein weiteres CVE in der langen Liste von Windows-Sicherheitslücken. Doch bei CVE-2026-68820 geht es nicht um ein theoretisches Risiko, sondern um eine Schwachstelle, die nach Angaben der Sicherheitsforscher bereits seit Anfang Juni 2026 aktiv ausgenutzt wird. Sie sitzt in einem Treiberbaustein der Windows-Netzwerkschicht: In AFD.sys (Ancillary Function Driver for WinSock) steckt ein Use-after-Free-Fehler. Die Folge ist für Angreifer besonders attraktiv, weil daraus eine lokale Rechteausweitung bis auf die Berechtigungsstufe „SYSTEM“ möglich wird. Microsoft hat das Problem mit einem CVSS-Wert von 7,0 als „Wichtig“ eingestuft.
Technisch betrachtet ist gerade die Kombination aus Treiber-Komponente und Use-after-Free-Mechanik der Grund, warum solche Angriffe in der Praxis so wirksam sein können. Use-after-Free bedeutet, dass der Speicherbereich, auf den ein Programm noch zugreift, zuvor freigegeben wurde; dadurch lassen sich unter Umständen Zielobjekte im Speicher so beeinflussen, dass sich Kontrolle über den weiteren Ablauf erlangen lässt. In der Konsequenz können Angreifer nicht nur Daten auslesen, sondern im besten Fall ihre Privilegien so weit erhöhen, dass sie mit Systemrechten agieren. Dass die Schwachstelle als Zero-Day mindestens fünf Wochen vor einem verfügbaren Sicherheitsupdate ausgenutzt wurde, verschiebt den Fokus für Unternehmen von „Patchen nach Plan“ hin zu „Incident- und Hardeningfähigkeit“, weil sich Angriffe in dieser Zeit bereits in Umgebungen einnisten können.
Für die operative Angriffskette nennt die Analyse konkrete Bausteine. Die als Lazarus Group bekannte Gruppierung wird im Kontext der Kampagne „Operation Dream Job“ mit den Aktivitäten in Verbindung gebracht; dabei handelt es sich den Angaben zufolge um Vorfälle, bei denen mehrere Zielsysteme in voneinander getrennten Fällen kompromittiert wurden. Ein zentrales Element ist das Rootkit FudModule in Version 3.1, das darauf ausgelegt ist, installierte Sicherheitslösungen wie Endpoint Detection and Response (EDR) zu neutralisieren oder zu umgehen. Ergänzend kommt die neue Backdoor „Troy“ zum Einsatz, die über ein Repertoire von 17 Befehlen verfügt. Die Infektion erfolgte über zwei Pfade: Zum einen per DLL-Sideloading, zum anderen über einen manipulierten PDF-Betrachter („SecurityPDF“). Damit werden typische Verteidigungsannahmen herausgefordert, weil Signaturen allein für den Schutz nicht reichen, wenn der Codefluss über Seitelladen und präparierte Dokumente in Gang gesetzt wird.
Besonders bemerkenswert ist zudem, dass die Initialzustellung nicht nur klassisch auf Dateiwechsel setzt, sondern kryptografisch abgesichert wirkt. Für die Zustellung greifen die Angreifer laut Analyse moderne Verschlüsselungsverfahren auf, konkret den Post-Quantum-Schlüsselaustausch Kyber/ML-KEM, und nutzen den MISTPEN-Downloader. Das ist nicht gleichzusetzen mit einer „Magie der Zukunft“, sondern eher ein Hinweis darauf, dass Angreifer ihre Kommunikations- und Transportwege anpassen, um Überwachung zu erschweren oder ihre Toolchain robuster zu machen. Im weiteren Verlauf der Operation sollen zudem Roundcube-Server über eine separate Schwachstelle (CVE-2025-49113) kompromittiert worden sein. Solche Ketten sind aus Sicht des Verteidigungssektors besonders riskant, weil sie die Angriffsfläche von einzelnen Endpoints auf Dienste und Infrastruktur erweitern.
Auch die Zielauswahl und das Social Engineering erhöhen den Druck auf das Patch- und Awareness-Management. Gezielte Angriffe richteten sich den Angaben zufolge gegen Unternehmen aus der Luftfahrt- und Verteidigungsbranche. Für die Aktivitäten werden Deutschland, Frankreich, Brasilien und Indien genannt; außerdem sollen weitere Regionen in Westeuropa und Südamerika betroffen gewesen sein. Als Lockmittel dienten gefälschte Stellenangebote, bei denen sich die Angreifer unter anderem als Vertreter namhafter Unternehmen ausgaben, um Mitarbeitende zum Öffnen schädlicher Dateien zu bewegen. Dass solche Kampagnen gleichzeitig technisch hochgerüstete Payloads nutzen und menschliche Entscheidungsprozesse aushebeln, zeigt: Sicherheitsverantwortliche müssen sowohl die technische Telemetrie als auch die organisatorische Reaktionsfähigkeit verbessern, etwa durch konsequentes Training gegen Phishing und klare Prozesse für den Umgang mit externen Bewerbungsunterlagen.
Bei der Reaktion war Geschwindigkeit entscheidend. Microsoft bestätigte am 11. August 2026 die aktive Ausnutzung von CVE-2026-68820 und veröffentlichte im Rahmen des regulären Patch-Days ein Sicherheitsupdate. Dieser Patch-Day umfasste insgesamt 421 CVE-Kennungen, darunter neben CVE-2026-68820 auch zwei weitere öffentlich bekannte Zero-Day-Lücken sowie eine kritische Schwachstelle in WDS TFTP. Für die Priorisierung ist das relevant, weil es für viele Teams den Normalfall sprengt: Nicht nur „alle Updates installieren“, sondern auch die Abhängigkeiten der eigenen Systeme prüfen und die kritischen Treiberkomponenten zeitnah ausrollen. Zusätzlich nahm die US-Sicherheitsbehörde CISA CVE-2026-68820 in ihren Katalog bekanntermaßen ausgenutzter Schwachstellen (Known Exploited Vulnerabilities) auf. Für Bundesbehörden wurde eine verbindliche Frist bis zum 25. August 2026 gesetzt, um die Lücke durch die Installation der bereitgestellten Updates zu schließen; für private Unternehmen im Verteidigungsumfeld wird ebenfalls zu einer unverzüglichen Aktualisierung geraten. In Summe liefert der Fall ein klares Signal: Je schneller ein Sicherheits-Update in der Fläche landet, desto geringer ist die Chance, dass aus einem Zero-Day-Bedrohungsfenster ein langfristiges Kompromittierungsproblem wird.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "CVE-2026-68820: Lazarus nutzt Windows-Treiber in Rüstungsangriffen aus" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "CVE-2026-68820: Lazarus nutzt Windows-Treiber in Rüstungsangriffen aus" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »CVE-2026-68820: Lazarus nutzt Windows-Treiber in Rüstungsangriffen aus« bei Google Deutschland suchen, bei Bing oder Google News!