CVE-2026-33099Windows Ancillary Function Driver for WinSock组件中存在释放后重用(UAF)漏洞。攻击者可通过本地访问,利用驱动程序在内核内存管理上的缺陷,在对象被释放后仍引用该内存区域。成功利用此漏洞的低权限攻击者可执行任意代码,从而在系统中提升权限,造成系统机密性、完整性和可用性的全面受损。
该漏洞的核心在于Windows Ancillary Function Driver for WinSock(AFD.sys)中存在释放后重用(Use-After-Free)缺陷。驱动程序在处理特定的I/O控制请求时,未能正确同步对象的引用计数,导致内核对象在仍被引用的情况下被错误释放。攻击者可以通过精心设计的系统调用序列触发此竞态条件。在对象被释放后,攻击者利用堆喷射技术填充被释放的内存区域,植入恶意代码或伪造的函数指针。当驱动程序后续试图操作该已释放的对象时,实际上访问的是攻击者控制的数据。由于该驱动运行在内核模式,攻击者借此可执行任意内核级代码,从而将低权限进程提升至SYSTEM权限,完全控制系统。