
يحتوي هذا المستودع على تصحيح مفاهيمي يوضح التخفيف لثغرة CVE-2026-68820، وهي ثغرة حرجة من نوع Use-After-Free (UAF) في Windows Ancillary Function Driver for WinSock (`afd.sys`).
يحتوي هذا المستودع على تصحيح مفاهيمي يوضح التخفيف من CVE-2026-68820، وهي ثغرة حرجة من نوع Use-After-Free (UAF) في برنامج تشغيل الوظائف المساعدة في Windows لـ WinSock (afd.sys).
يتيح الاستغلال النشط لهذه الثغرة لمهاجم محلي موثَّق إحداث حالة سباق (race condition)، واختطاف تدفق التنفيذ، ورفع الصلاحيات إلى صلاحيات SYSTEM.
تنبع الثغرة من سوء إدارة دورة حياة كائنات المقبس (socket) أثناء مرحلة الإنهاء. في الحالة القابلة للاستغلال، يحرر afd.sys مخزن سياق (context buffer) لكنه يفشل في إبطال المؤشر فورًا. إذا حاول أحد الخيوط المتزامنة الوصول إلى حالة المقبس خلال هذه النافذة الزمنية، فإنه يصل إلى ذاكرة محرّرة (UAF).
يقدم هذا التصحيح نموذجًا حتميًا لإدارة دورة الحياة:
KeAcquireSpinLock لضمان الاستبعاد المتبادل أثناء تدمير المقبس.Socket->ContextBuffer = NULL)، وثم يحرر الذاكرة.InterlockedDecrement لضمان عدم تدمير الكائن الأصلي إلا بعد إسقاط جميع المراجع.Windows هو نظام تشغيل مغلق المصدر. هذا الكود تمثيل تعليمي للبنى المنطقية الدقيقة واستدعاءات واجهة برمجة التطبيقات لنموذج برامج تشغيل Windows (WDM) المطلوبة لمعالجة حالة السباق في تجمّع النواة (kernel pool).
رخصة MIT