
PoC لرفع الصلاحيات محليًا على ويندوز لثغرة CVE-2026-66804: يزرع مكتبة COM DLL في مسار مفقود لاستغلال Camera FrameServer وانتحال صلاحية SYSTEM.
اكتشفت هذه المشكلة وتم الإبلاغ عنها بشكل مستقل، وهي الآن متتبعة كـ
CVE-2026-66804. أكد MSRC أن الإرسال كان مكررًا لتقرير سابق له نفس السبب الجذري
في خادم إطارات الكاميرا في Windows.
يمكن لمستخدم Windows قياسي إنشاء مسار موثوق مفقود تحت
C:\ProgramData\CrossDevice، ووضع ملف COM DLL الخاص بالكاميرا الافتراضية المسجل
عبر الأجهزة، مما يتسبب في قيام خادم إطارات الكاميرا في Windows بتحميل كود يتحكم
فيه المهاجم بصلاحيات NT AUTHORITY\LOCAL SERVICE. تستخدم سلسلة الإثبات المرفقة
صلاحية SeImpersonatePrivilege المفعّلة في رمز الخدمة للحصول على صلاحيات
NT AUTHORITY\SYSTEM.
الفيديو الأساسي للمسار المفقود إلى SYSTEM على جهاز افتراضي جديد
| CVE | CVE-2026-66804 |
| عنوان Microsoft | ثغرة ترقية صلاحيات خدمة Microsoft Windows عبر الأجهزة |
| قضية MSRC | 119805 |
| إرسال MSRC | VULN-192287 |
| معالجة MSRC | Complete - Duplicate |
| إقرار Microsoft | Daniel Wade with nadsec |
| تاريخ الإصدار | 2026-08-11 |
| شدة Microsoft | مهم |
| CVSS Microsoft | 7.8 عالية - CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| CWE Microsoft | CWE-284: التحكم غير السليم في الوصول |
| فئة الثغرة | وضع DLL في مسار مفقود / اختطاف كائن COM |
| المكوّن | الكاميرا الافتراضية عبر الأجهزة / خادم إطارات الكاميرا في Windows |
| فئة COM | {E9F83CF2-E0C0-4CA7-AF01-E90C70BEF496} |
| البناء الأساسي المُختبر | Windows 11 Pro 25H2 build 26200.8524 |
| الأثر | من مستخدم قياسي محلي إلى NT AUTHORITY\SYSTEM |
سجّلت Windows خادم COM للكاميرا الافتراضية عبر الأجهزة في:
%PROGRAMDATA%\CrossDevice\CrossDevice.Streaming.Source.dll
على جهاز Windows 11 الافتراضي الجديد/الافتراضي المستخدم للتحقق، كان التسجيل على مستوى الجهاز موجودًا قبل وجود الدليل الداعم. أنشأ مستخدم قياسي الدليل المفقود، ووضع ملف DLL المتوقع، واستدعى واجهة برمجة تطبيقات الكاميرا الافتراضية. قام خادم إطارات الكاميرا بتحميل DLL كخدمة محلية LOCAL SERVICE، وبعد ذلك حصلت سلسلة الإثبات على رمز SYSTEM وكتبت إيصالًا في مسار محمي.
هذه مشكلة مسار مفقود أو ما قبل التهيئة. وليست ادعاءً بأن مستخدمًا قياسيًا يمكنه الكتابة فوق ملف Microsoft DLL موجود ومحمي.
التسجيل ذو الصلة على مستوى الجهاز هو:
HKLM\SOFTWARE\Classes\CLSID\{E9F83CF2-E0C0-4CA7-AF01-E90C70BEF496}\InProcServer32
(Default) REG_EXPAND_SZ %PROGRAMDATA%\CrossDevice\CrossDevice.Streaming.Source.dll
السلسلة الموضحة هي:
C:\ProgramData\CrossDevice غير موجود.SeImpersonatePrivilege.NT AUTHORITY\SYSTEM.قم بتشغيل هذا الإثبات المفاهيمي فقط على جهاز افتراضي قابل للتخلص وضعيف في مختبر تملكه أو لديك إذن صريح لاختباره. التقط لقطة من الجهاز قبل الاستخدام.
من موجه أوامر لمستخدم قياسي:
cd /d path\to\fresh-vm-repro
Run-CrossDevicePoC.cmd
يتحقق المُشغِّل من التسجيل المتوقع ويرفض لمس أي دليل Cross Device موجود مسبقًا أو أي ملف مساعد غير متوقع. ينتج عن التنفيذ الناجح إيصالات LOCAL SERVICE والصلاحيات وSYSTEM.
المتطلبات الكاملة والنتائج المتوقعة والتجزئات وأوامر البناء وخطوات التنظيف موجودة
في fresh-vm-repro/README.md.
تم الاحتفاظ بالتسجيلين لأنهما يوثقان أجزاء متكاملة من القضية.
| الفيديو | الدور |
|---|---|
fresh-vm-missing-path-to-system.mp4 | إعادة تحقق أساسية على جهاز افتراضي جديد/افتراضي تُظهر نشر مستخدم قياسي، وتنفيذ LOCAL SERVICE، وإيصالات SYSTEM. يستعرض التسجيل حالة المسار المفقود السابقة من خلال سجل التمرير الطرفي؛ ويحافظ النص على المخرجات الصريحة لما قبل الإنشاء. |
يتم حفظ مخرجات وحدة التحكم الملتقطة للجهاز الافتراضي الجديد في
fresh-vm-transcript.txt.
docs/technical-report.mddocs/msrc-fresh-vm-clarification.mddocs/archive/تم اقتباس أجزاء من محلل OXID وانتحال الأنابيب المسماة (named-pipe) وبناء OBJREF ومنطق الحصول على رمز SYSTEM وترجمتها إلى C من GodPotato بواسطة BeichenDream والمساهمين.
انظر THIRD_PARTY_NOTICES.md و
LICENSES/Apache-2.0.txt للحصول على تفاصيل الإسناد
والترخيص.
fresh-vm-repro/docs/technical-report.mdإخلاء مسؤولية: يُقدَّم كود الاستغلال هذا لأغراض البحث الأمني المصرح به والتعليم فقط. لا تستخدمه ضد أنظمة لا تملكها أو ليس لديك إذن صريح لاختبارها. قم بتشغيله فقط على جهاز افتراضي قابل للتخلص في مختبر. المؤلف غير مسؤول عن إساءة الاستخدام أو الضرر.
CVE-2026-66804 - تم الإبلاغ عنه إلى MSRC كقضية 119805 / إرسال
VULN-192287، مع معالجة Complete - Duplicate.
إقرار Microsoft: Daniel Wade with nadsec.
Daniel Wade - GitHub · Twitter/X · Bluesky · Mastodon · Medium · nadsec.online
guided-full-chain-standard-user-to-system.mp4 | شرح داعم من الإرسال الأصلي. يوضح سلسلة الاستغلال والانتحال بتفصيل أكبر. الحمولة موجودة بالفعل في البداية، لذا يوفر هذا التسجيل سياق السلسلة بدلاً من إثبات مستقل لحالة جديدة. |
| التاريخ | الحدث |
|---|
| 2026-06-01 | تم إرسال التقرير الأولي إلى MSRC كـ VULN-192287؛ تم فتح قضية MSRC 119805 |
| 2026-06-04 | تم تقديم توضيح المسار المفقود/ما قبل التهيئة وأرشيف إعادة إنتاج نظيف |
| 2026-06-05 | اعترف MSRC بالتوضيح |
| 2026-07-27 | أكد MSRC السلوك، ثم قرر أن الإرسال مكرر لمشكلة سابقة لها نفس السبب الجذري في خادم إطارات الكاميرا في Windows؛ تم التخطيط للإشادة ولم تُمنح مكافأة |
| 2026-08-11 | نشرت Microsoft CVE-2026-66804 وأصدرت تحديثات أمنية |
| 2026-08-13 | تم تأكيد صيغة الإقرار Daniel Wade with nadsec |