LONDON (IT BOLTWISE) – Sicherheitsforscher warnen vor einer Windows-Schwachstelle (CVE-2026-68820), die bereits seit Anfang Juni 2026 als Zero-Day missbraucht wird. Betroffen ist ein Use-after-Free-Fehler im Treiber AFD.sys, der Angreifern eine Rechteausweitung bis auf „SYSTEM“ ermöglicht. Im Rahmen einer Kampagne namens „Operation Dream Job“ sollen die Angreifer Verteidigungsfirmen mit Rootkit- und Backdoor-Komponenten kompromittiert haben. Microsoft und CISA reagierten mit einem Patch-Update und einer verbindlichen Frist für Bundesbehörden.

CVE-2026-68820: Lazarus nutzt Windows-Treiber in Rüstungsangriffen aus
CVE-2026-68820: Lazarus nutzt Windows-Treiber in Rüstungsangriffen aus (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Die Meldung wirkt auf den ersten Blick wie ein weiteres CVE in der langen Liste von Windows-Sicherheitslücken. Doch bei CVE-2026-68820 geht es nicht um ein theoretisches Risiko, sondern um eine Schwachstelle, die nach Angaben der Sicherheitsforscher bereits seit Anfang Juni 2026 aktiv ausgenutzt wird. Sie sitzt in einem Treiberbaustein der Windows-Netzwerkschicht: In AFD.sys (Ancillary Function Driver for WinSock) steckt ein Use-after-Free-Fehler. Die Folge ist für Angreifer besonders attraktiv, weil daraus eine lokale Rechteausweitung bis auf die Berechtigungsstufe „SYSTEM“ möglich wird. Microsoft hat das Problem mit einem CVSS-Wert von 7,0 als „Wichtig“ eingestuft.

Technisch betrachtet ist gerade die Kombination aus Treiber-Komponente und Use-after-Free-Mechanik der Grund, warum solche Angriffe in der Praxis so wirksam sein können. Use-after-Free bedeutet, dass der Speicherbereich, auf den ein Programm noch zugreift, zuvor freigegeben wurde; dadurch lassen sich unter Umständen Zielobjekte im Speicher so beeinflussen, dass sich Kontrolle über den weiteren Ablauf erlangen lässt. In der Konsequenz können Angreifer nicht nur Daten auslesen, sondern im besten Fall ihre Privilegien so weit erhöhen, dass sie mit Systemrechten agieren. Dass die Schwachstelle als Zero-Day mindestens fünf Wochen vor einem verfügbaren Sicherheitsupdate ausgenutzt wurde, verschiebt den Fokus für Unternehmen von „Patchen nach Plan“ hin zu „Incident- und Hardeningfähigkeit“, weil sich Angriffe in dieser Zeit bereits in Umgebungen einnisten können.

Für die operative Angriffskette nennt die Analyse konkrete Bausteine. Die als Lazarus Group bekannte Gruppierung wird im Kontext der Kampagne „Operation Dream Job“ mit den Aktivitäten in Verbindung gebracht; dabei handelt es sich den Angaben zufolge um Vorfälle, bei denen mehrere Zielsysteme in voneinander getrennten Fällen kompromittiert wurden. Ein zentrales Element ist das Rootkit FudModule in Version 3.1, das darauf ausgelegt ist, installierte Sicherheitslösungen wie Endpoint Detection and Response (EDR) zu neutralisieren oder zu umgehen. Ergänzend kommt die neue Backdoor „Troy“ zum Einsatz, die über ein Repertoire von 17 Befehlen verfügt. Die Infektion erfolgte über zwei Pfade: Zum einen per DLL-Sideloading, zum anderen über einen manipulierten PDF-Betrachter („SecurityPDF“). Damit werden typische Verteidigungsannahmen herausgefordert, weil Signaturen allein für den Schutz nicht reichen, wenn der Codefluss über Seitelladen und präparierte Dokumente in Gang gesetzt wird.

Besonders bemerkenswert ist zudem, dass die Initialzustellung nicht nur klassisch auf Dateiwechsel setzt, sondern kryptografisch abgesichert wirkt. Für die Zustellung greifen die Angreifer laut Analyse moderne Verschlüsselungsverfahren auf, konkret den Post-Quantum-Schlüsselaustausch Kyber/ML-KEM, und nutzen den MISTPEN-Downloader. Das ist nicht gleichzusetzen mit einer „Magie der Zukunft“, sondern eher ein Hinweis darauf, dass Angreifer ihre Kommunikations- und Transportwege anpassen, um Überwachung zu erschweren oder ihre Toolchain robuster zu machen. Im weiteren Verlauf der Operation sollen zudem Roundcube-Server über eine separate Schwachstelle (CVE-2025-49113) kompromittiert worden sein. Solche Ketten sind aus Sicht des Verteidigungssektors besonders riskant, weil sie die Angriffsfläche von einzelnen Endpoints auf Dienste und Infrastruktur erweitern.

Auch die Zielauswahl und das Social Engineering erhöhen den Druck auf das Patch- und Awareness-Management. Gezielte Angriffe richteten sich den Angaben zufolge gegen Unternehmen aus der Luftfahrt- und Verteidigungsbranche. Für die Aktivitäten werden Deutschland, Frankreich, Brasilien und Indien genannt; außerdem sollen weitere Regionen in Westeuropa und Südamerika betroffen gewesen sein. Als Lockmittel dienten gefälschte Stellenangebote, bei denen sich die Angreifer unter anderem als Vertreter namhafter Unternehmen ausgaben, um Mitarbeitende zum Öffnen schädlicher Dateien zu bewegen. Dass solche Kampagnen gleichzeitig technisch hochgerüstete Payloads nutzen und menschliche Entscheidungsprozesse aushebeln, zeigt: Sicherheitsverantwortliche müssen sowohl die technische Telemetrie als auch die organisatorische Reaktionsfähigkeit verbessern, etwa durch konsequentes Training gegen Phishing und klare Prozesse für den Umgang mit externen Bewerbungsunterlagen.

Bei der Reaktion war Geschwindigkeit entscheidend. Microsoft bestätigte am 11. August 2026 die aktive Ausnutzung von CVE-2026-68820 und veröffentlichte im Rahmen des regulären Patch-Days ein Sicherheitsupdate. Dieser Patch-Day umfasste insgesamt 421 CVE-Kennungen, darunter neben CVE-2026-68820 auch zwei weitere öffentlich bekannte Zero-Day-Lücken sowie eine kritische Schwachstelle in WDS TFTP. Für die Priorisierung ist das relevant, weil es für viele Teams den Normalfall sprengt: Nicht nur „alle Updates installieren“, sondern auch die Abhängigkeiten der eigenen Systeme prüfen und die kritischen Treiberkomponenten zeitnah ausrollen. Zusätzlich nahm die US-Sicherheitsbehörde CISA CVE-2026-68820 in ihren Katalog bekanntermaßen ausgenutzter Schwachstellen (Known Exploited Vulnerabilities) auf. Für Bundesbehörden wurde eine verbindliche Frist bis zum 25. August 2026 gesetzt, um die Lücke durch die Installation der bereitgestellten Updates zu schließen; für private Unternehmen im Verteidigungsumfeld wird ebenfalls zu einer unverzüglichen Aktualisierung geraten. In Summe liefert der Fall ein klares Signal: Je schneller ein Sicherheits-Update in der Fläche landet, desto geringer ist die Chance, dass aus einem Zero-Day-Bedrohungsfenster ein langfristiges Kompromittierungsproblem wird.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - CVE-2026-68820: Lazarus nutzt Windows-Treiber in Rüstungsangriffen aus - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "CVE-2026-68820: Lazarus nutzt Windows-Treiber in Rüstungsangriffen aus".
Stichwörter AFD.sys AI Artificial Intelligence Backdoor CISA CVE Dll-sideloading Edr KI Known-exploited-vulnerabilities Künstliche Intelligenz Kyber Lazarus-group Ml-kem Operation-dream-job Patch-Management Rechtestufe Rootkit System Treiber Use-after-free Windows
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!
Kein nächster Artikel
Vorheriger Artikel

Xiaomi vor Ergebniswoche: Zweifel an 550.000 E-Autos drücken Kurs


Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "CVE-2026-68820: Lazarus nutzt Windows-Treiber in Rüstungsangriffen aus" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "CVE-2026-68820: Lazarus nutzt Windows-Treiber in Rüstungsangriffen aus" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »CVE-2026-68820: Lazarus nutzt Windows-Treiber in Rüstungsangriffen aus« bei Google Deutschland suchen, bei Bing oder Google News!


    566 Leser gerade online auf IT BOLTWISE
    KI-Jobs