En enda drivrutinsbugg i Windows har satt IT-avdelningar i hela Norden i högläge. CVE-2026-68820, en zero-day i nätverksdrivrutinen AFD.sys, har bekräftats vara aktivt utnyttjad och ligger nu i CISA:s katalog över kända utnyttjade sårbarheter (Known Exploited Vulnerabilities, KEV). Samtidigt levererade Microsoft sin augustiuppdatering med runt 400 rättade CVE:er, varav minst tio klassas som kritiska. För säkerhetsteam i Sverige betyder det en ovanligt tung patchcykel mitt i sommarens sista veckor.
Vad har hänt: CVE-2026-68820 och augustis Patch Tuesday
Den andra tisdagen i augusti 2026 släppte Microsoft sin månatliga säkerhetsuppdatering, känd som Patch Tuesday. Enligt sammanställningar från säkerhetsforskare rättar uppdateringen mellan 398 och 421 sårbarheter, beroende på vilken källa som räknar och hur dubbletter mellan produktfamiljer hanteras. Det som skiljer augusti från en genomsnittlig månad är inte bara volymen, utan att en av bristerna redan utnyttjas i skarpt läge innan patchen ens hann installeras hos de flesta kunder.
Den sårbarheten, CVE-2026-68820, sitter i Windows Ancillary Function Driver for WinSock, kortare känd som afd.sys. Det är en kärnkomponent som hanterar nätverkssocklar för i princip alla Windows-versioner som fortfarande får säkerhetsuppdateringar. En lyckad attack ger lokal SYSTEM-behörighet, alltså full kontroll över maskinen från en process som redan kört med lägre rättigheter. Microsoft har publicerat teknisk information via sin Security Update Guide, där organisationer kan slå upp exakt vilka byggen och KB-paket som gäller för respektive Windows-version.
Så fungerar sårbarheten i Windows AFD.sys
Tekniskt sett rör det sig om en use-after-free-bugg. Drivrutinen frigör ett minnesobjekt men fortsätter i vissa lägen att referera till det, vilket en angripare kan utnyttja genom att styra vad som senare skrivs till samma minnesadress. Den typen av fel är svår att upptäcka i vanlig kodgranskning eftersom den bara triggas under specifika timing-förhållanden, ofta med flera trådar som tävlar om samma resurs.
Eftersom afd.sys körs i kärnläge (kernel mode) innebär en lyckad exploatering att angriparen hoppar förbi de flesta av Windows inbyggda skyddsbarriärer. I praktiken används sårbarheter av den här typen sällan som första intrångsväg. De dyker vanligtvis upp i andra steget av en attack, efter att någon redan fått ett fotfäste genom nätfiske eller ett läckt lösenord, och sedan används för att eskalera till full administratörskontroll. Det gör CVE-2026-68820 särskilt farlig i kombination med vanliga phishing-kampanjer riktade mot svenska företag.
Aktivt utnyttjad: därför hamnade CVE-2026-68820 i CISA:s KEV-katalog
CISA (Cybersecurity and Infrastructure Security Agency) för in en sårbarhet i sin KEV-katalog först när myndigheten har bekräftade bevis på att den utnyttjas i verkliga attacker, inte bara teoretiskt. Katalogen infördes 2021 genom det bindande direktivet BOD 22-01 och tvingar amerikanska federala myndigheter att patcha inom en satt frist. För CVE-2026-68820 satte CISA fristen till 25 augusti 2026, alltså omkring nio dagar efter att patchen släpptes.
Svenska myndigheter och företag omfattas inte formellt av CISA:s direktiv, men katalogen fungerar i praktiken som en global riskindikator. Många svenska säkerhetsavdelningar, inte minst inom kritisk infrastruktur som redan rapporterar enligt NIS2, använder KEV-listan som ett golv för vilka sårbarheter som måste åtgärdas omedelbart snarare än vid nästa ordinarie patchfönster. Hela katalogen går att hämta maskinläsbart från CISA:s öppna JSON-flöde, vilket gör den enkel att koppla in i befintliga sårbarhetsscanners.
CVE-2026-68820 var inte ensam om att flaggas den här perioden. Enligt CISA:s veckosammanställning för 3–9 augusti 2026 lades ytterligare poster till, bland annat en sårbarhet märkt CVE-2026-71287 med CVSS 8,8. Forskare noterade även att fyra separata sårbarheter hos olika leverantörer, inklusive Ray-Project, Cisco och Metabase, bekräftades vara aktivt utnyttjade under samma period, vilket visar att augusti 2026 var en ovanligt intensiv månad över hela säkerhetslandskapet, inte bara hos Microsoft.
Microsofts augustiuppdatering i siffror
Nedan sammanfattas de viktigaste nyckeltalen från augustis Patch Tuesday, sammanställda från flera oberoende säkerhetsanalyser publicerade mellan 11 och 17 augusti 2026.
| Mått | Värde |
|---|---|
| Totalt antal patchade sårbarheter | 398 (upp till 421 enligt vissa sammanställningar) |
| Kritiska sårbarheter | Minst 10 |
| Bekräftade aktivt utnyttjade zero-days | 1 (CVE-2026-68820) |
| Nya KEV-poster kopplade till perioden | CVE-2026-68820 samt separata poster för Ray-Project, Cisco och Metabase |
| CISA:s åtgärdsfrist | 25 augusti 2026 |
| Berörda produktfamiljer | Windows, Azure, Exchange Server, Remote Desktop Client, Copilot Cowork |
De mest kritiska CVE:erna i augusti 2026
Utöver zero-dayen i afd.sys innehöll augustiuppdateringen flera sårbarheter med CVSS-poäng över 9, vilket är ovanligt högt även för en stor Patch Tuesday. Tabellen nedan listar de allvarligaste posterna som säkerhetsforskare pekat ut som högst prioriterade att åtgärda.
| CVE-ID | Produkt | Typ | CVSS | Status |
|---|---|---|---|---|
| CVE-2026-68820 | Windows AFD.sys (WinSock) | Privilegieeskalering | Ej officiellt satt | Aktivt utnyttjad zero-day, i CISA KEV |
| CVE-2026-65791 | Windows iSCSI Target Service | Fjärrkodskörning | 9,8 | Kritisk |
| CVE-2026-50516 | Azure Kubernetes Service | Privilegieeskalering | 9,4 | Kritisk |
| CVE-2026-59118 | Microsoft Copilot Cowork | Privilegieeskalering | 9,3 | Kritisk |
| CVE-2026-68823 | Azure Confidential Ledger | Fjärrkodskörning | 9,1 | Kritisk |
| CVE-2026-62824 | Remote Desktop Client | Fjärrkodskörning | 8,8 | Kritisk |
| CVE-2026-71331 | Azure Attestation / Device Health Attestation | Fjärrkodskörning | Hög prioritet | Viktig |
| CVE-2026-62911 | Exchange Server | Privilegieeskalering | 8,0 | Viktig |
Windows DNS Server: fyra RCE-brister i en och samma uppdatering
En annan tung del av augustiuppdateringen rör Windows DNS Server, som fick rättningar för fyra separata sårbarheter för fjärrkodskörning: CVE-2026-62817, CVE-2026-62820, CVE-2026-62878 och CVE-2026-65789. DNS-servrar är en av de mest exponerade komponenterna i ett nätverk eftersom de nästan alltid måste svara på förfrågningar, även från zoner utanför den egna organisationen. En obehandlad RCE-sårbarhet på serverns DNS-lager kan ge en angripare kontroll över själva namnupplösningen, vilket i sin tur kan användas för att omdirigera trafik eller genomföra man-in-the-middle-attacker mot interna system.
För organisationer som fortfarande kör Windows-baserad DNS internt, vanligt bland svenska myndigheter och medelstora företag med äldre Active Directory-miljöer, innebär det fyra separata patchar som måste testas och rullas ut samtidigt. Det ökar risken för att en administratör missar en av dem i stressen kring en redan tung patchmånad.
Fjärrskrivbord i riskzonen: CVE-2026-62824 och nordiska distansarbetsmiljöer
CVE-2026-62824, en sårbarhet för fjärrkodskörning i Remote Desktop Client med CVSS 8,8, drabbar en komponent som är utbredd i svenska och nordiska organisationer där distansarbete och fjärrsupport fortfarande i hög grad sker via RDP. Till skillnad från en serverbugg kräver den här typen av sårbarhet ofta bara att en användare ansluter till en skadlig eller kapad RDP-server, vilket vänder det klassiska hotet upp och ner: det är klienten, inte servern, som blir måltavlan.
Säkerhetsanalytiker rekommenderar att organisationer som tillåter utgående RDP-anslutningar mot externa värdar ser över sina brandväggsregler samtidigt som de installerar patchen, snarare än att förlita sig på uppdateringen som enda skyddsåtgärd.
Azure i skottlinjen: Confidential Ledger, AKS och Attestation Service
Tre av de mest allvarliga posterna i augustiuppdateringen ligger i Azure snarare än i klassisk Windows-programvara. Azure Confidential Ledger, en tjänst som används för att lagra manipuleringssäkra loggar inom bland annat finanssektorn, fick en kritisk RCE-sårbarhet (CVE-2026-68823, CVSS 9,1). Azure Kubernetes Service fick en sårbarhet för privilegieeskalering (CVE-2026-50516, CVSS 9,4), vilket är särskilt allvarligt eftersom en lyckad attack kan ge kontroll över hela container-klustret snarare än en enskild pod. Azure Attestation och Windows Device Health Attestation Service fick i sin tur en RCE-brist (CVE-2026-71331) som direkt påverkar Zero Trust-arkitekturer som förlitar sig på att enheten kan bevisa sin integritet innan den släpps in i nätverket.
Det här mönstret, att en allt större andel av de allvarligaste sårbarheterna sitter i molntjänster snarare än i lokalt installerad programvara, är en trend som säkerhetsforskare bevakat under hela 2026. Ju mer kritisk infrastruktur som flyttar till Azure, desto större blir konsekvensen av varje enskild molnrelaterad CVE.
När AI blir en attackyta: CVE-2026-59118 i Copilot Cowork
Kanske den mest talande posten i hela uppdateringen är CVE-2026-59118, en kritisk privilegieeskalering (CVSS 9,3) i Microsoft Copilot Cowork. Det är första gången på länge som en av Microsofts AI-integrerade produkter dyker upp bland de absolut allvarligaste sårbarheterna i en Patch Tuesday. Det bekräftar något många säkerhetsanalytiker varnat för under det senaste året: AI-agenter som får utökade behörigheter i företagsmiljöer, för att läsa mejl, redigera dokument eller trigga arbetsflöden, blir samtidigt en ny och attraktiv väg in för angripare.
För säkerhetschefer som redan brottas med att sätta policyer för AI-verktyg i den egna organisationen är CVE-2026-59118 ett konkret exempel på varför AI-driven programvara behöver samma sårbarhetshantering, patchdisciplin och behörighetsbegränsning som alla andra system, snarare än att behandlas som ett separat spår vid sidan av den ordinarie säkerhetsprocessen.
Historisk kontext: Patch Tuesday och KEV-katalogen
Microsoft har levererat säkerhetsuppdateringar den andra tisdagen i varje månad sedan 2003, ett schema som gett upphov till begreppet Patch Tuesday. Modellen skapades ursprungligen för att ge IT-avdelningar ett förutsägbart fönster att planera testning och utrullning kring, i stället för ströuppdateringar som kunde komma när som helst. Under 2020-talet har volymen av patchade sårbarheter per månad stadigt ökat, delvis för att Windows-kodbasen vuxit, delvis för att fler forskare aktivt letar efter fel som en del av kommersiella bug bounty-program och ansvarsfull sårbarhetsrapportering via aktörer som Zero Day Initiative.
CISA:s KEV-katalog fyller en annan roll. Innan den infördes 2021 fanns det ingen central, officiell lista över vilka sårbarheter som faktiskt utnyttjades aktivt, till skillnad från de tusentals som varje år bara var teoretiskt farliga. Katalogen har sedan dess blivit en de facto branschstandard som även myndigheter utanför USA, inklusive flera svenska organisationer, använder som en snabb riskbedömningskälla. Fullständiga tekniska detaljer för enskilda poster går att slå upp direkt i National Vulnerability Database.
Jämförelse: CVE-2026-68820 mot årets tidigare zero-days
2026 har redan bjudit på flera allvarliga zero-day-incidenter utanför Microsoft-ekosystemet. I april drabbades Ivanti EPMM av CVE-2026-1340, en sårbarhet med CVSS 9,8 som exponerade omkring 1 300 enheter innan patchen fick spridning. Något senare avslöjades CVE-2026-41940 i cPanel/WHM, också den med CVSS 9,8, som lämnade uppemot 1,5 miljoner servrar exponerade i 60 dagar innan bred exploatering noterades.
CVE-2026-68820 skiljer sig på ett viktigt sätt: den utnyttjades aktivt redan innan eller i nära anslutning till att patchen släpptes, medan både Ivanti- och cPanel-fallen hade ett uppmätt fönster på veckor till månader mellan upptäckt och utbredd exploatering. Det korta fönstret för Microsofts zero-day sätter press på organisationer att patcha inom dagar snarare än veckor.
| Sårbarhet | Leverantör | CVSS | Exponering | Tid till bred exploatering |
|---|---|---|---|---|
| CVE-2026-68820 | Microsoft Windows | Ej officiellt satt | Global Windows-installationsbas | Aktiv redan vid lansering |
| CVE-2026-1340 | Ivanti EPMM | 9,8 | Cirka 1 300 enheter | Veckor |
| CVE-2026-41940 | cPanel / WHM | 9,8 | Upp till 1,5 miljoner servrar | Cirka 60 dagar |
Marknadspåverkan för svenska och nordiska organisationer
Enligt Verizon DBIR 2026 har utnyttjande av sårbarheter gått om phishing som den vanligaste första intrångsvägen i registrerade dataintrång globalt. Samma rapport pekar ut just fördröjd patchning som en av de största enskilda riskfaktorerna bakom stora incidenter. I Norden har DNV:s rapport om nordisk cyberresiliens tidigare i år visat att Sverige toppar regionen med runt 60 registrerade allvarliga cyberincidenter, en siffra som väntas fortsätta stiga i takt med att fler kritiska system exponeras mot internet.
Det ekonomiska trycket förstärks av att den svenska cybersäkerhetsmarknaden, enligt tidigare branschsiffror shattered.io rapporterat om, redan vuxit kraftigt de senaste åren i takt med att attacker mot svenska mål ökat med runt 70 procent. En enda ouppdaterad Windows-server som exponeras via CVE-2026-68820 kan i värsta fall bli ingången för en fullskalig ransomware-attack, med de driftstopp och återställningskostnader det innebär.
Så skyddar du organisationen: prioriterad patchordning
Säkerhetsteam med begränsad kapacitet bör inte försöka patcha alla 400 sårbarheter samtidigt. Prioritera i stället i den här ordningen: först CVE-2026-68820 på alla Windows-servrar och klienter som är internetexponerade eller nås av externa användare, därefter de Azure-relaterade kritiska bristerna i miljöer som hanterar känslig data, sedan Windows DNS Server-patcharna på domänkontrollanter, och slutligen Remote Desktop Client och Exchange-rättningarna.
Ett enkelt sätt att få en snabb översikt över nyligen installerade uppdateringar på en Windows-maskin är att köra följande kommando i PowerShell med administratörsrättigheter:
Get-HotFix | Where-Object {$_.InstalledOn -gt (Get-Date).AddDays(-30)} | Sort-Object InstalledOn -Descending
Kommandot listar alla uppdateringar installerade de senaste 30 dagarna, sorterat efter datum, vilket gör det enkelt att snabbt verifiera att augustis patchar faktiskt landat på maskinen innan CISA:s frist den 25 augusti. För större miljöer bör motsvarande kontroll automatiseras via befintlig patchhanteringsplattform, till exempel de processer som beskrivs i shattered.io:s tidigare genomgång av patchhantering kopplad till CISA:s KEV-katalog.
Branschens reaktion på augustis patchvåg
Flera stora säkerhetsleverantörer, bland dem CrowdStrike, Qualys, Zero Day Initiative och Cisco Talos, publicerade separata tekniska genomgångar av augustiuppdateringen mellan den 11 och 17 augusti 2026. Samtliga rekommenderade omedelbar prioritering av CVE-2026-68820 och de Azure-relaterade kritiska bristerna, med särskilt fokus på att RDP-gateways och Windows-servrar i nordiska IT-miljöer, där RDP fortfarande är utbrett, bör patchas före Exchange- och Copilot-relaterade rättningar om resurserna är knappa.
Den samlade bilden från analyserna är att augusti 2026 representerar en av de tyngre patchmånaderna på flera år, inte bara i antal sårbarheter utan i hur många av dem som redan har ett bekräftat aktivt hot kopplat till sig.
Vad händer härnäst: fem prognoser för hösten 2026
- Fler AI-relaterade CVE:er. Efter CVE-2026-59118 i Copilot Cowork är det troligt att kommande Patch Tuesdays innehåller fler sårbarheter i AI-agenter med utökade behörigheter, eftersom fler AI-funktioner rullas ut i företagsmiljöer.
- Kortare KEV-frister. I takt med att tiden mellan patch och massutnyttjande krymper, som skillnaden mellan CVE-2026-68820 och de äldre Ivanti- och cPanel-fallen visar, kan CISA komma att sätta ännu kortare åtgärdsfrister för de mest akuta posterna.
- Ökat fokus på molnhärdning. Med tre kritiska Azure-sårbarheter i en och samma uppdatering väntas fler organisationer se över sina molnkonfigurationer, inte bara sina lokala servrar, som en del av den löpande sårbarhetshanteringen.
- Skärpta krav i Norden via NIS2. Svenska och nordiska organisationer inom kritisk infrastruktur väntas möta hårdare interna krav på snabb patchning i takt med att NIS2-relaterad rapportering blir en del av den löpande tillsynen.
- Mer granskning av kärnlägesdrivrutiner. Efter ännu en zero-day i en lågnivådrivrutin som afd.sys är det rimligt att vänta sig fler initiativ, både från Microsoft och tredjepartsforskare, för att granska äldre drivrutinskod som legat relativt orörd i decennier.
Vanliga frågor om CVE-2026-68820
Vad är CVE-2026-68820?
Det är en use-after-free-sårbarhet i Windows Ancillary Function Driver for WinSock (afd.sys) som gör att en lokal angripare kan eskalera till SYSTEM-behörighet. Den är bekräftat aktivt utnyttjad och ligger i CISA:s KEV-katalog.
Vilka Windows-versioner påverkas?
Exakta byggnummer och versioner listas i Microsofts egen Security Update Guide, eftersom afd.sys ingår i de flesta Windows-versioner som fortfarande får säkerhetsuppdateringar.
Har Microsoft släppt en patch?
Ja, rättningen ingick i augustis Patch Tuesday 2026. Organisationer bör installera den omedelbart snarare än att vänta på nästa ordinarie underhållsfönster.
Vad betyder det att sårbarheten finns i CISA:s KEV-katalog?
Det betyder att CISA har bekräftade bevis på aktivt utnyttjande i verkliga attacker, inte bara ett teoretiskt hot. För amerikanska federala myndigheter är åtgärd obligatorisk inom satt frist, i det här fallet 25 augusti 2026.
Måste svenska företag följa CISA:s deadline?
Nej, direktivet är inte juridiskt bindande utanför amerikanska federala myndigheter, men KEV-katalogen används brett som riskindikator även av svenska säkerhetsteam, och samma frist är en rimlig praktisk måttstock att förhålla sig till.
Hur skiljer sig CVE-2026-68820 från Ivanti- och cPanel-fallen tidigare i år?
Den utnyttjades aktivt redan i nära anslutning till att patchen släpptes, medan de tidigare fallen hade ett fönster på veckor till 60 dagar innan bred exploatering, se jämförelsen i tabellen ovan.
Vad bör IT-avdelningar göra just nu?
Prioritera patchning av internetexponerade Windows-servrar och klienter, verifiera installation med verktyg som Get-HotFix i PowerShell, och gå därefter vidare till Azure-, DNS- och Exchange-relaterade rättningar enligt prioriteringsordningen i artikeln ovan.
Påverkar sårbarheterna även Azure-molntjänster, inte bara lokala servrar?
Ja. Augustiuppdateringen innehöll tre kritiska Azure-sårbarheter, i Confidential Ledger, Kubernetes Service och Attestation Service, vilket gör att molnmiljöer måste ingå i samma patchprioritering som lokal infrastruktur.
Relaterad läsning
- CISA KEV Patchhantering: 12 Steg, 45 Min [2026]
- Ivanti EPMM: CVSS 9,8 Zero-Day, 1 300 Exponerade [2026]
- cPanel CVE-2026-41940: CVSS 9,8 Zero-Day Exponerade 1,5M Servrar i 60 Dagar [2026]
- Verizon DBIR 2026: 22 000 Dataintrång, Sårbarhet Tar Täten
- DNV Rapport: Sverige Toppar Norden med 60 Cyberincidenter [2026]
- Fler nyheter om säkerhet




