CVE-2026-35416CVE-2026-35416是Windows Ancillary Function Driver for WinSock驱动程序中发现的一个释放后重用安全漏洞。由于驱动程序未能正确管理对象生命周期,导致已授权的本地攻击者能够利用该缺陷进行权限提升。该漏洞利用无需用户交互,攻击者成功后可获得系统最高控制权,对系统的机密性、完整性和可用性造成严重影响。
该漏洞的核心成因在于AFD.sys驱动程序在处理特定的I/O控制码(IOCTL)时存在逻辑错误。驱动程序在释放某个内核对象后,未及时将指向该对象的指针置空,导致后续代码仍尝试访问该已释放的内存区域。攻击者可以编写恶意程序,利用堆喷射技术在该内存区域布局恶意数据。当驱动程序再次通过悬垂指针访问并执行该内存中的数据时,攻击者即可劫持内核执行流。由于AFD运行在内核模式,这允许攻击者执行任意内核代码,从而将当前进程的权限从低权限用户提升至SYSTEM权限,完全控制系统。