
Ce dépôt contient un correctif conceptuel démontrant l'atténuation de la CVE-2026-68820, une vulnérabilité critique Use-After-Free (UAF) dans le pilote de fonctions auxiliaires de WinSock (`afd.sys`).
Ce dépôt contient un correctif conceptuel démontrant l'atténuation de la CVE-2026-68820, une vulnérabilité critique de type Use-After-Free (UAF) dans le pilote de fonction auxiliaire Windows pour WinSock (afd.sys).
L'exploitation active de cette faille permet à un attaquant local authentifié de déclencher une condition de course, de détourner le flux d'exécution et d'élever ses privilèges à SYSTEM.
La vulnérabilité provient d'une mauvaise gestion de la durée de vie des objets socket lors de la phase d'arrêt. Dans l'état vulnérable, afd.sys libère un tampon de contexte mais ne parvient pas à nullifier immédiatement le pointeur. Si un thread concurrent tente d'accéder à l'état de la socket durant cette fenêtre, il accède à une mémoire libérée (UAF).
Ce correctif introduit un modèle déterministe de gestion de la durée de vie :
KeAcquireSpinLock pour assurer l'exclusion mutuelle pendant la destruction de la socket.Socket->ContextBuffer = NULL), puis ensuite libère la mémoire.InterlockedDecrement pour s'assurer que l'objet parent n'est détruit que lorsque toutes les références sont relâchées.Windows est un système d'exploitation à code source fermé. Ce code est une représentation pédagogique des structures logiques exactes et des appels API du Windows Driver Model (WDM) requis pour remédier à la condition de course dans le pool du noyau.
Licence MIT