
CVE-2026-50343 InstallService StaticPluginMap EoP - من مستخدم عادي إلى SYSTEM
لقد اكتشفت وأبلغت بشكل مستقل عن الثغرة الأمنية التي يتم تتبعها الآن باسم
CVE-2026-50343. أكدت MSRC أن إرسالي كان مكررًا لتقرير سابق من باحث آخر. يمكن لمستخدم تفاعلي قياسي كتابة حالة إضافات يتحكم فيها المهاجم تحت
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\InstallService\State. تعمل خدمة تثبيت متجر Microsoft كـ NT AUTHORITY\SYSTEM، وتقرأ
PlugInList وStaticPluginMap، وتقوم بتحميل DLL المعينة بعد تشغيل عام
AppInstallManager.SearchForAllUpdatesAsync(). والنتيجة هي تنفيذ كود من مستخدم قياسي محلي إلى SYSTEM.
📹 فيديو توضيحي لـ SYSTEM shell تفاعلي
| CVE | CVE-2026-50343 |
| حالة MSRC | 120271 / VULN-192719 |
| حالة MSRC | تم تأكيده كمكرر لتقرير باحث سابق |
| خطورة Microsoft | مهمة |
| CVSS من Microsoft | 7.8 عالية - CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| فئة الخلل | ACL تسجيل غير صحيح / تحميل DLL مميز |
| السبب الجذري | يمكن للمستخدمين القياسيين إنشاء أو كتابة حالة خريطة إضافات InstallService التي تستهلكها خدمة SYSTEM |
| المكون | Windows InstallService / وسيط تثبيت وتحديث متجر Microsoft |
| آلية التشغيل | Windows.ApplicationModel.Store.Preview.InstallControl.AppInstallManager.SearchForAllUpdatesAsync() |
| الإصدار المختبر المتأثر | Windows 11 25H2 build 26200.8037 |
| الإصدار المختبر السابق | Windows 11 Pro 25H2 build 26200.8524 |
| التأثير | مستخدم قياسي -> تنفيذ كود NT AUTHORITY\SYSTEM |
| المتطلبات | مستخدم قياسي محلي، تسجيل دخول تفاعلي |
| CWE من Microsoft | CWE-269: إدارة غير صحيحة للامتيازات |
| تصنيف السبب الجذري للباحث | CWE-732: تعيين إذن غير صحيح لمورد حاسم |
InstallService يثق في أسماء الإضافات ومسارات DLL من حالة HKLM التي يمكن لمستخدم تفاعلي قياسي كتابتها. يقوم مستخدم منخفض الصلاحيات بإنشاء اسم إضافة جديد، ويوجهه إلى DLL يتحكم فيه المهاجم، ويستدعي واجهة برمجة تطبيقات WinRT للتحكم في تثبيت المتجر. ثم يقوم InstallService بتحميل تلك الـ DLL داخل C:\Windows\System32\svchost.exe كـ NT AUTHORITY\SYSTEM.
إن إعادة الإنتاج الأقوى للآلة الافتراضية الجديدة في هذا المستودع يفتح نافذة cmd.exe للنظام بشكل مرئي في جلسة سطح المكتب النشطة. في الفيديو المرفق، يبدأ desktop-ud6iv88\user1 كمستخدم قياسي ويبلغ الصدفة المنبثقة بما يلي:
nt authority\system S-1-5-18
تعيش الحالة الضعيفة تحت:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\InstallService\State\PlugInList
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\InstallService\State\StaticPluginMap
في الإصدارات المختبرة، يمكن لمستخدم تفاعلي قياسي إنشاء المفاتيح الفرعية المفقودة أو تعيين القيم تحتها. لاحقًا، يستهلك InstallService تلك القيم كتكوين للإضافات أثناء تشغيله كـ SYSTEM.
سلسلة الاستغلال الأساسية:
PlugInList\<اسم إضافة جديد> = 1.StaticPluginMap\<اسم إضافة جديد> = <DLL المهاجم>.AppInstallManager.SearchForAllUpdatesAsync().InstallService بتحميل DLL المهاجم كـ SYSTEM.NT AUTHORITY\SYSTEM.استخدم إعادة الإنتاج الأقوى:
interactive-system-shell-repro/
من PowerShell كمستخدم قياسي:
cd interactive-system-shell-repro
powershell.exe -NoProfile -ExecutionPolicy Bypass -File .\Cleanup-InstallServiceInteractiveShell.ps1
powershell.exe -NoProfile -ExecutionPolicy Bypass -File .\Run-InstallServiceInteractiveShell.ps1
عند فتح SYSTEM shell:
whoami /user
whoami /priv
كل تشغيل يكتب أدلة تحت:
C:\Users\Public\InstallServiceEopProof\<timestamp>
لا تزال ملفات الإرسال الأصلية لـ MSRC موجودة كمرجع:
| الملف | الوصف |
|---|---|
exploit.ps1 | PoC الأصلي المستقل الذي يكتب حالة التسجيل، ويشغل InstallService، ويتحقق من ملفات علامات SYSTEM |
canary.c | كود مصدر DLL الأصلي لكتابة العلامات |
isp_exploit.dll | DLL الأصلي المبني مسبقًا لكتابة العلامات |
الاستخدام:
powershell.exe -ExecutionPolicy Bypass -File .\exploit.ps1 -PayloadDll "C:\Users\Public\isp_exploit.dll"
powershell.exe -ExecutionPolicy Bypass -File .\exploit.ps1 -Cleanup
interactive-system-shell-repro/interactive-system-shell-repro/evidence/installservice-staticplugin.mp4exploit.ps1canary.cإخلاء مسؤولية: يتم توفير كود الاستغلال هذا لأغراض البحث الأمني والتعليمي. لا تستخدمه ضد أنظمة لا تملكها أو ليس لديك إذن صريح لاختبارها. المؤلف غير مسؤول عن سوء الاستخدام.
CVE-2026-50343 - تم الإبلاغ عنه بشكل مستقل إلى MSRC كحالة 120271 / VULN-192719 وتم تأكيده كمكرر لإرسال باحث سابق.
Daniel Wade - GitHub · Twitter/X · Bluesky · Mastodon · Medium · nadsec.online
| التاريخ | الحدث |
|---|
| 2026-06-03 | تم إرسال تقرير InstallService الأصلي إلى MSRC باسم VULN-192719 |
| 2026-06-04 | تم فتح حالة MSRC 120271 |
| 2026-06-13 | تم تسجيل إعادة إنتاج SYSTEM shell تفاعلي لمستخدم قياسي على إصدار جديد من Windows 11 25H2 build 26200.8037 وإضافته إلى حالة MSRC المقدمة |
| 2026-06-27 | أكدت MSRC أن التقرير كان مكررًا لإرسال باحث سابق |
| 2026-07-14 | نشرت Microsoft CVE-2026-50343 وأصدرت تحديثات أمنية |