
استشارة فنية تفصّل ثلاث ثغرات لتصعيد الامتيازات محليًا (CVE-2026-12166/7/8) في برنامج تشغيل نواة GFAC من Little Orbit، بما في ذلك إلغاء مرجع المؤشر الفارغ (NULL pointer dereference) والتحكم غير السليم في الوصول (improper access control) وكتابة عشوائية في ذاكرة النواة (arbitrary kernel memory write) مما يؤدي إلى اختراق النظام (SYSTEM compromise).
| معرفات CVE | CVE-2026-12166, CVE-2026-12167, CVE-2026-12168 |
| المورّد | Little Orbit |
| المنتج | برنامج تشغيل GamersFirst Anti-Cheat (GFAC) (GFAC_Sys_x64.sys) |
| الإصدارات المتأثرة | لا توجد معلومات إصدار مضمنة في ثنائي برنامج التشغيل. العينة التي تم تحليلها: SHA-256 b6748d7da5759dee7d5f2f32b0326b4edb7b2135a0e4a6d5ff26aef1e139d8b2 |
| أنواع الثغرات | إلغاء الإشارة إلى مؤشر فارغ (CWE-476)، التحكم غير السليم في الوصول (CWE-284)، كتابة عشوائية في ذاكرة النواة (CWE-787) |
| التأثير | رفض الخدمة (شاشة الموت الزرقاء)، تصعيد الامتيازات إلى SYSTEM |
| ناقل الهجوم | محلي |
| الامتيازات المطلوبة | منخفضة (أي مستخدم محلي) |
| تم الاختبار على | Windows 10/11 x64 |
| الباحث | Lucian Alexandru Necula |
يعرّض برنامج تشغيل وضع النواة GamersFirst Anti-Cheat (GFAC)، GFAC_Sys_x64.sys، وظائف مميزة لتطبيقات وضع المستخدم من خلال منفذ اتصال مصغر (minifilter). تؤدي المعالجة غير الآمنة للمدخلات التي يتحكم بها المستخدم والتي يتم استلامها عبر هذا المنفذ إلى ثغرات محلية متعددة، تتراوح من حالات رفض الخدمة إلى التصعيد الكامل للامتيازات إلى SYSTEM.
تم تحديد ثلاث مشاكل متميزة ويتم تتبعها معًا في هذا الإشعار:
GFAC_Sys_x64.sysيحتوي منطق التهيئة ومعالجة الطلبات في برنامج التشغيل على مسار كود يمكن دفعه لإلغاء الإشارة إلى مؤشر فارغ بواسطة مستدع محلي غير مميز. يؤدي تشغيل هذا المسار إلى قيام برنامج التشغيل بالقراءة أو الكتابة عبر عنوان فارغ، مما يعطل النظام (شاشة الموت الزرقاء) ويسمح للمهاجم بتعطيل التوفر بشكل متكرر.
لا يفرض منفذ الاتصال المصغر واصف أمان مقيدًا بشكل كافٍ. نتيجة لذلك، يمكن للمستخدمين منخفضي الامتياز غير الإداريين فتح اتصال بالمنفذ والوصول إلى وظائف مميزة يجب أن تكون مقصورة على العمليات الموثوقة فقط. هذا يوسع سطح الهجوم لبرنامج التشغيل بشكل كبير وهو تمكين مباشر لاستغلال المشكلات الأخرى في هذا الإشعار.
تتم معالجة الرسائل المستلمة عبر منفذ الاتصال دون التحقق بشكل كافٍ من عناوين الذاكرة التي يوفرها المستخدم قبل استخدامها كوجهة لعملية كتابة. يمكن لمهاجم محلي إرسال طلب مصمم يحتوي على عنوان وجهة وقيمة بيانات يتحكم بهما المهاجم، مما يتسبب في قيام برنامج التشغيل بكتابة بيانات عشوائية إلى ذاكرة النواة. يمكن استغلال هذه البدائية (write-what-where) لاستبدال هياكل نظام تشغيل حساسة — مثل رمز الأمان الخاص بالعملية — مما يؤدي إلى تصعيد الامتيازات إلى SYSTEM.
ملاحظة: لا يتم نشر أي كود إثبات مفهوم للاستغلال في هذا الإشعار. الوصف الفني أعلاه مقصود به أن يكون محدودًا بما هو ضروري لفهم ومعالجة المشكلات.
نظرًا لأن GFAC يتم توزيعه كجزء من أدوات مكافحة الغش المضمنة مع ألعاب متعددة، فقد يكون برنامج التشغيل المتأثر موجودًا — وقابلًا للتحميل — على أنظمة تتجاوز بكثير تلك التي تشارك بنشاط في اللعب في وقت الاستغلال.
للمدافعين / مالكي الأنظمة:
GFAC_Sys_x64.sys على أنه ضعيف في انتظار إصلاح من البائع.للبائع:
| التاريخ | الحدث |
|---|---|
| 2026-04-01 | تم الاتصال بالبائع (Little Orbit) مباشرة للإبلاغ عن الثغرات |
تم الاكتشاف والإبلاغ بواسطة Lucian Alexandru Necula.
| 2026-04-20 | تم تقديم القضية إلى CERT/CC للإفصاح المنسق |
| — | لم يتم تلقي أي رد من البائع طوال عملية التنسيق |
| — | CVE-2026-12166 / -12167 / -12168 — محجوزة حاليًا، في انتظار التعيين العام على CVE.org/NVD |
| 2026-07-02 | تم نشر الإشعار العام (هذا المستند) |