Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/fzrsllasher/cve-2026-12166_cve-2026-12167_cve-2026-12168
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالتحليل الملفات الثنائيةالتعلم والتعليم
GitHubfzrsllasher/cve-2026-12166_cve-2026-12167_cve-2026-12168

CVE-2026-12166_CVE-2026-12167_CVE-2026-12168

عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →

حول

استشارة فنية تفصّل ثلاث ثغرات لتصعيد الامتيازات محليًا (CVE-2026-12166/7/8) في برنامج تشغيل نواة GFAC من Little Orbit، بما في ذلك إلغاء مرجع المؤشر الفارغ (NULL pointer dereference) والتحكم غير السليم في الوصول (improper access control) وكتابة عشوائية في ذاكرة النواة (arbitrary kernel memory write) مما يؤدي إلى اختراق النظام (SYSTEM compromise).

1منذ شهر واحدلم تتم المراجعة بعد
مشاركة

ثغرات متعددة لتصعيد الامتيازات المحلية في برنامج تشغيل Little Orbit GFAC (GFAC_Sys_x64.sys)

معرفات CVECVE-2026-12166, CVE-2026-12167, CVE-2026-12168
المورّدLittle Orbit
المنتجبرنامج تشغيل GamersFirst Anti-Cheat (GFAC) (GFAC_Sys_x64.sys)
الإصدارات المتأثرةلا توجد معلومات إصدار مضمنة في ثنائي برنامج التشغيل. العينة التي تم تحليلها: SHA-256 b6748d7da5759dee7d5f2f32b0326b4edb7b2135a0e4a6d5ff26aef1e139d8b2
أنواع الثغراتإلغاء الإشارة إلى مؤشر فارغ (CWE-476)، التحكم غير السليم في الوصول (CWE-284)، كتابة عشوائية في ذاكرة النواة (CWE-787)
التأثيررفض الخدمة (شاشة الموت الزرقاء)، تصعيد الامتيازات إلى SYSTEM
ناقل الهجوممحلي
الامتيازات المطلوبةمنخفضة (أي مستخدم محلي)
تم الاختبار علىWindows 10/11 x64
الباحثLucian Alexandru Necula

ملخص

يعرّض برنامج تشغيل وضع النواة GamersFirst Anti-Cheat (GFAC)، GFAC_Sys_x64.sys، وظائف مميزة لتطبيقات وضع المستخدم من خلال منفذ اتصال مصغر (minifilter). تؤدي المعالجة غير الآمنة للمدخلات التي يتحكم بها المستخدم والتي يتم استلامها عبر هذا المنفذ إلى ثغرات محلية متعددة، تتراوح من حالات رفض الخدمة إلى التصعيد الكامل للامتيازات إلى SYSTEM.

تم تحديد ثلاث مشاكل متميزة ويتم تتبعها معًا في هذا الإشعار:

  • CVE-2026-12166 — إلغاء الإشارة إلى مؤشر فارغ في تهيئة برنامج التشغيل / معالجة الطلبات، مما يؤدي إلى تعطل النظام.
  • CVE-2026-12167 — التحكم غير السليم في الوصول إلى منفذ الاتصال المصغر، مما يسمح للمستخدمين منخفضي الامتياز بالوصول إلى وظائف مخصصة للعمليات الموثوقة فقط.
  • CVE-2026-12168 — كتابة عشوائية في ذاكرة النواة ("write-what-where") يمكن الوصول إليها عبر منفذ الاتصال، مما يسمح بتعديل هياكل النواة الحساسة (مثل رموز الأمان الخاصة بالعمليات) ويؤدي إلى تصعيد الامتيازات إلى SYSTEM.

المكون المتأثر

  • برنامج التشغيل: GFAC_Sys_x64.sys
  • الواجهة: منفذ اتصال مصغر مكشوف لوضع المستخدم
  • إمكانية الوصول: المستخدمون المحليون العاديون (غير الإداريين)

التفاصيل الفنية

CVE-2026-12166 — إلغاء الإشارة إلى مؤشر فارغ

يحتوي منطق التهيئة ومعالجة الطلبات في برنامج التشغيل على مسار كود يمكن دفعه لإلغاء الإشارة إلى مؤشر فارغ بواسطة مستدع محلي غير مميز. يؤدي تشغيل هذا المسار إلى قيام برنامج التشغيل بالقراءة أو الكتابة عبر عنوان فارغ، مما يعطل النظام (شاشة الموت الزرقاء) ويسمح للمهاجم بتعطيل التوفر بشكل متكرر.

CVE-2026-12167 — التحكم غير السليم في الوصول إلى منفذ الاتصال

لا يفرض منفذ الاتصال المصغر واصف أمان مقيدًا بشكل كافٍ. نتيجة لذلك، يمكن للمستخدمين منخفضي الامتياز غير الإداريين فتح اتصال بالمنفذ والوصول إلى وظائف مميزة يجب أن تكون مقصورة على العمليات الموثوقة فقط. هذا يوسع سطح الهجوم لبرنامج التشغيل بشكل كبير وهو تمكين مباشر لاستغلال المشكلات الأخرى في هذا الإشعار.

CVE-2026-12168 — كتابة عشوائية في ذاكرة النواة

تتم معالجة الرسائل المستلمة عبر منفذ الاتصال دون التحقق بشكل كافٍ من عناوين الذاكرة التي يوفرها المستخدم قبل استخدامها كوجهة لعملية كتابة. يمكن لمهاجم محلي إرسال طلب مصمم يحتوي على عنوان وجهة وقيمة بيانات يتحكم بهما المهاجم، مما يتسبب في قيام برنامج التشغيل بكتابة بيانات عشوائية إلى ذاكرة النواة. يمكن استغلال هذه البدائية (write-what-where) لاستبدال هياكل نظام تشغيل حساسة — مثل رمز الأمان الخاص بالعملية — مما يؤدي إلى تصعيد الامتيازات إلى SYSTEM.

ملاحظة: لا يتم نشر أي كود إثبات مفهوم للاستغلال في هذا الإشعار. الوصف الفني أعلاه مقصود به أن يكون محدودًا بما هو ضروري لفهم ومعالجة المشكلات.

التأثير

  • CVE-2026-12168 يسمح لمهاجم محلي غير مميز بالحصول على امتيازات SYSTEM وتنفيذ كود بسلطة مستوى النواة.
  • CVE-2026-12167 يعرض وظائف برنامج التشغيل المميزة للمستخدمين المحليين غير الموثوقين، مما يزيد من إمكانية الوصول وموثوقية استغلال المشكلات الأخرى.
  • CVE-2026-12166 يسمح لأي مستخدم محلي بتعطيل النظام عند الطلب، مما يؤدي إلى رفض الخدمة.

نظرًا لأن GFAC يتم توزيعه كجزء من أدوات مكافحة الغش المضمنة مع ألعاب متعددة، فقد يكون برنامج التشغيل المتأثر موجودًا — وقابلًا للتحميل — على أنظمة تتجاوز بكثير تلك التي تشارك بنشاط في اللعب في وقت الاستغلال.

التوصيات

للمدافعين / مالكي الأنظمة:

  • تعامل مع GFAC_Sys_x64.sys على أنه ضعيف في انتظار إصلاح من البائع.
  • حيثما لا تكون وظيفة GFAC/مكافحة الغش مطلوبة، تأكد من عدم وجود برنامج التشغيل أو منع تحميله.
  • قيد الوصول المحلي للمستخدمين الموثوقين حيث يجب أن تبقى الألعاب المعتمدة على GFAC مثبتة.
  • راقب الاتصالات غير المتوقعة بمنفذ اتصال GFAC المصغر.

للبائع:

  • قم بتطبيق واصف أمان مقيد على منفذ الاتصال المصغر، مما يحد من الوصول إلى المستدعين الموثوقين المناسبين ذوي الامتيازات.
  • تحقق من جميع المؤشرات/العناوين التي يوفرها المستخدم قبل إجراء عمليات الكتابة نيابة عنهم.
  • أضف فحوصات NULL/الحدود إلى مسارات كود التهيئة ومعالجة الطلبات.

الجدول الزمني للإفصاح

التاريخالحدث
2026-04-01تم الاتصال بالبائع (Little Orbit) مباشرة للإبلاغ عن الثغرات

المراجع

  • NVD: CVE-2026-12166
  • NVD: CVE-2026-12167
  • NVD: CVE-2026-12168

إسناد

تم الاكتشاف والإبلاغ بواسطة Lucian Alexandru Necula.

تنزيل الأداة
2026-04-20تم تقديم القضية إلى CERT/CC للإفصاح المنسق
—لم يتم تلقي أي رد من البائع طوال عملية التنسيق
—CVE-2026-12166 / -12167 / -12168 — محجوزة حاليًا، في انتظار التعيين العام على CVE.org/NVD
2026-07-02تم نشر الإشعار العام (هذا المستند)