CVE-2026-27922Windows Ancillary Function Driver for WinSock存在释放后使用漏洞。该漏洞源于驱动程序在处理内存对象时存在逻辑错误,导致在释放内存后仍尝试访问该区域。本地经过身份验证的攻击者可利用此漏洞,通过运行特制的应用程序触发该漏洞,从而在系统上执行任意代码并提升权限至内核级别。
该漏洞位于Windows Ancillary Function Driver for WinSock (AFD.sys) 驱动程序中,属于典型的释放后使用漏洞。漏洞产生的根本原因是驱动程序在管理特定的内核对象时,未能正确维护引用计数或同步机制。在特定条件下,当对象被释放后,驱动程序代码仍试图通过悬空指针访问该内存区域。攻击者可以通过精心构造的用户态应用程序,调用受影响的驱动程序接口(如DeviceIoControl),并利用竞态条件控制被释放的内存内容。成功利用该漏洞后,攻击者可以在内核上下文中执行任意代码,从而绕过安全机制,将当前进程权限从低权限用户提升至SYSTEM权限,完全控制受影响的系统。