
CVE-2026-66804 كاميرا Windows Cross Device الافتراضية EoP - من مستخدم عادي إلى SYSTEM
اكتشفت المشكلة المقتفاة الآن باسم CVE-2026-66804 وأبلغت عنها بشكل مستقل. أكد MSRC أن تقديمي مكرر لتقرير سابق له نفس السبب الجذري الأساسي في Windows Camera FrameServer.
يمكن لمستخدم ويندوز قياسي إنشاء مسار موثوق مفقود تحت C:\ProgramData\CrossDevice، وزرع DLL لكائن COM للكاميرا الافتراضية المسجلة في Cross Device، والتسبب في تحميل Windows Camera Frame Server لتعليمات برمجية يتحكم بها المهاجم بصلاحيات NT AUTHORITY\LOCAL SERVICE. تستخدم سلسلة الإثبات المرفقة صلاحية SeImpersonatePrivilege الممكّنة في رمز الخدمة للحصول على صلاحيات NT AUTHORITY\SYSTEM.
الفيديو الأساسي لانتقال الجهاز الافتراضي الجديد من المسار المفقود إلى SYSTEM
| CVE | CVE-2026-66804 |
| عنوان مايكروسوفت | ثغرة رفع الامتيازات في خدمة Cross Device في Microsoft Windows |
| حالة MSRC | 119805 |
| تقديم MSRC | VULN-192287 |
| قرار MSRC النهائي | Complete - Duplicate |
| إشادة مايكروسوفت | Daniel Wade with nadsec |
| تاريخ الإصدار | 2026-08-11 |
| درجة الخطورة حسب مايكروسوفت | مهمة |
| CVSS حسب مايكروسوفت | 7.8 عالية - CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| CWE حسب مايكروسوفت | CWE-284: التحكم غير السليم في الوصول |
| فئة الثغرة | زرع DLL عبر مسار مفقود / اختطاف كائن COM |
| المكوّن | الكاميرا الافتراضية Cross Device / Windows Camera FrameServer |
| فئة COM | {E9F83CF2-E0C0-4CA7-AF01-E90C70BEF496} |
| البناء المُختبَر الأساسي | Windows 11 Pro 25H2 build 26200.8524 |
| الأثر | من مستخدم قياسي محلي إلى NT AUTHORITY\SYSTEM |
سجّل نظام ويندوز خادم COM للكاميرا الافتراضية Cross Device في المسار:
%PROGRAMDATA%\CrossDevice\CrossDevice.Streaming.Source.dll
على جهاز ويندوز 11 الافتراضي الجديد (بإعداداته الافتراضية) المستخدم للتحقق، كان التسجيل على مستوى الجهاز موجودًا قبل وجود الدليل الداعم. أنشأ مستخدم قياسي الدليل المفقود، وزرع ملف DLL المتوقع، واستدعى واجهة برمجة تطبيقات الكاميرا الافتراضية. حمّل Camera Frame Server ملف DLL بصلاحيات LOCAL SERVICE، وبعد ذلك حصلت سلسلة الإثبات على رمز SYSTEM وكتبت إيصال مسار محمي.
هذه مشكلة مسار مفقود أو ما قبل التهيئة. وهي ليست ادعاءً بأن مستخدمًا قياسيًا يمكنه الكتابة فوق ملف DLL محمي موجود من مايكروسوفت.
التسجيل ذو الصلة على مستوى الجهاز هو:
HKLM\SOFTWARE\Classes\CLSID\{E9F83CF2-E0C0-4CA7-AF01-E90C70BEF496}\InProcServer32
(Default) REG_EXPAND_SZ %PROGRAMDATA%\CrossDevice\CrossDevice.Streaming.Source.dll
السلسلة التي تم إثباتها هي:
C:\ProgramData\CrossDevice غير موجود.SeImpersonatePrivilege.NT AUTHORITY\SYSTEM.شغّل إثبات المفهوم هذا فقط على جهاز افتراضي مؤقت قابل للتخلص في مختبر تجريبي تملكه أو مخوَّل صراحةً باختباره. التقط لقطة (Snapshot) للجهاز قبل الاستخدام.
من موجه أوامر بمستخدم قياسي:
cd /d path\to\fresh-vm-repro
Run-CrossDevicePoC.cmd
يتحقق المشغّل من التسجيل المتوقع ويرفض التعامل مع أي دليل Cross Device موجود مسبقًا أو أي ملف ثنائي مساعد غير متوقع. ينتج عن التنفيذ الناجح إيصالات LOCAL SERVICE والصلاحيات وSYSTEM.
المتطلبات الأساسية الكاملة والنتائج المتوقعة وقيم التجزئة (hashes) وأوامر البناء وخطوات التنظيف موجودة في fresh-vm-repro/README.md.
تم الاحتفاظ بالتسجيلين لأنهما يوثقان أجزاءً متكاملة من القضية.
| الفيديو | الدور |
|---|---|
fresh-vm-missing-path-to-system.mp4 | إعادة تحقق أساسية على جهاز افتراضي جديد/افتراضي تُظهر زرع مستخدم قياسي، وتنفيذ LOCAL SERVICE، وإيصالات SYSTEM. يستعرض التسجيل حالة المسار المفقود السابقة عبر سجل تمرير الطرفية (terminal scrollback)؛ ويحافظ النسخ النصي على مخرجات ما قبل الإنشاء الصريحة. |
guided-full-chain-standard-user-to-system.mp4 | شرح تفصيلي داعم من التقديم الأصلي. يعرض سلسلة الاستغلال وانتحال الهوية بتفصيل أكبر. الحمولة موجودة بالفعل في البداية، لذا يوفر هذا التسجيل سياق السلسلة بدلاً من إثبات مستقل لحالة جديدة. |
مخرجات وحدة التحكم الملتقطة من الجهاز الافتراضي الجديد محفوظة في fresh-vm-transcript.txt.
docs/technical-report.mddocs/msrc-fresh-vm-clarification.mddocs/archive/| التاريخ | الحدث |
|---|---|
| 2026-06-01 | أُرسل التقرير الأولي إلى MSRC باسم VULN-192287؛ وفُتحت حالة MSRC 119805 |
| 2026-06-04 | قُدم توضيح المسار المفقود/ما قبل التهيئة وأرشيف إعادة إنتاج نظيف |
| 2026-06-05 | أقرّ MSRC بالتوضيح |
| 2026-07-27 | أكّد MSRC السلوك، ثم قرر أن التقديم يكرر مشكلة سابقة لها نفس السبب الجذري الأساسي في Windows Camera FrameServer؛ وكان من المخطط منح الإشادة ولم تُمنح أي مكافأة |
| 2026-08-11 | نشرت مايكروسوفت CVE-2026-66804 وأصدرت تحديثات أمنية |
| 2026-08-13 | تأكدت صيغة الإشادة Daniel Wade with nadsec |
تم اقتباس أجزاء من محلل OXID، وانتحال هوية الأنبوب المسمى (named-pipe)، وبناء OBJREF، ومنطق الحصول على رمز SYSTEM، وترجمتها إلى لغة C من مشروع GodPotato من تأليف BeichenDream والمساهمين.
راجع THIRD_PARTY_NOTICES.md و LICENSES/Apache-2.0.txt للحصول على تفاصيل الإسناد والترخيص.
fresh-vm-repro/docs/technical-report.mdإخلاء مسؤولية: يُقدَّم كود الاستغلال هذا لأغراض البحث الأمني المصرح به والتعليم فقط. لا تستخدمه ضد أنظمة لا تملكها أو لا تملك إذنًا صريحًا باختبارها. شغّله فقط على جهاز افتراضي مؤقت في مختبر تجريبي. المؤلف غير مسؤول عن سوء الاستخدام أو الأضرار.
CVE-2026-66804 - أُبلغ عنه إلى MSRC كحالة 119805 / تقديم VULN-192287، مع قرار نهائي Complete - Duplicate.
إشادة مايكروسوفت: Daniel Wade with nadsec.
Daniel Wade - GitHub · Twitter/X · Bluesky · Mastodon · Medium · nadsec.online