معرف CVE: CVE-2026-9490
الباحث: Vo Duc Thang (ugvxb)
الإقرار: https://community.acer.com/en/kb/articles/19668
1. الملخص التنفيذي
تم تحديد ثغرة أمنية حرجة في خدمة Acer Care Center (ACCSvc.exe). تسمح هذه الثغرة لأي مستخدم محلي موثّق بتعطيل خدمة النظام (Denial of Service) وربما تصعيد الصلاحيات من خلال واجهة Named Pipe ضعيفة الحماية.
الخدمة، التي تعمل بصلاحيات SYSTEM (LocalSystem)، تكشف عن Named Pipe بضوابط وصول متساهلة بشكل مفرط تمنح جميع المستخدمين الموثّقين صلاحيات القراءة والكتابة والتنفيذ.
2. تفاصيل الثغرة
2.1 المكوّن المتأثر
| الخاصية | القيمة |
|---|
| المنتج | Acer Care Center |
| المكوّن | ACCSvc.exe (ACC Service) |
| اسم الخدمة | ACCSvc |
| مسار التثبيت | C:\Program Files (x86)\Acer\Care Center\ |
| حساب الخدمة | LocalSystem (NT AUTHORITY\SYSTEM) |
| نوع البدء | AUTO_START |
| الأنبوب المسمّى | \.\pipe\treadstone_service_LightMode |
2.2 الثغرة رقم 1: حجب الخدمة
الوصف
تقوم خدمة ACCSvc بإنشاء Named Pipe بوصف أمان (Security Descriptor) ضعيف يسمح لأي مستخدم موثّق بالاتصال وإرسال الرسائل. عند إرسال رسالة مصممة خصيصًا (نوع الرسالة 0x03) إلى الأنبوب، تتعطل الخدمة مع رمز الخروج 1067 (ERROR_PROCESS_ABORTED).
واصف الأمان (SDDL)
D:(D;OICI;GA;;;BG)(D;OICI;GA;;;AN)(A;OICI;GRGWGX;;;AU)(A;OICI;GA;;;BA)
تحليل SDDL
الأثر
يمكن لمستخدم عادي بدون أي صلاحيات خاصة إنهاء خدمة النظام ACCSvc، مما يتسبب في عدم توفر وظائف Acer Care Center.
2.3 الثغرة رقم 2: تصعيد صلاحيات محلي محتمل
الوصف
نفس قائمة التحكم بالوصول (ACL) الضعيفة للـ Named Pipe تسمح للمستخدمين الموثّقين بإرسال رسائل أوامر تدفع الخدمة إلى تنفيذ تطبيقات التشغيل عبر CreateProcessAsUserW.
رموز الأوامر
| الأمر | القيمة السداسية العشرية | الملف التنفيذي المستهدف |
|---|
| 0x19065 | 102501 | ACCAPPLauncher.exe |
| 0x19066 | 102502 | ACCSWALauncher.exe |
| 0x19067 | 102503 | ACCFixpackFolderCleaner.exe |
3. التحليل التقني
3.1 تحليل الملف الثنائي
| الخاصية | القيمة |
|---|
| الملف | ACCSvc.exe |
| النوع | PE32+ executable (console) x86-64 |
| أداة التحليل | Radare2 |
|
3.2 الدوال الرئيسية المكتشفة
3.3 معاملات إنشاء الأنبوب المسمّى
Pipe Name: \\.\pipe\treadstone_service_LightMode
dwOpenMode: 0x03 (PIPE_ACCESS_DUPLEX)
dwPipeMode: 0x06 (PIPE_TYPE_MESSAGE | PIPE_READMODE_MESSAGE)
nMaxInstances: 255
nOutBufferSize: 512
nInBufferSize: 512
nDefaultTimeOut: 1000ms
3.4 منطق توزيع الأوامر
0x140008b1a mov ebx, dword [rdx + rcx] ; Read command
0x140008b1d lea eax, [rbx - 0x19065] ; Subtract base
0x140008b23 cmp eax, 2 ; Check range
0x140008b26 ja 0x140008bde ; Jump if invalid
4. نتائج الاستغلال
accesschk.exe -v \pipe\treadstone_service_LightMode
Accesschk v6.15 - Reports effective permissions for securable objects
Copyright (C) 2006-2022 Mark Russinovich
Sysinternals - www.sysinternals.com
\\.\Pipe\treadstone_service_LightMode
Medium Mandatory Level (Default) [No-Write-Up]
RW NT AUTHORITY\Authenticated Users
FILE_ADD_FILE
FILE_CREATE_PIPE_INSTANCE
FILE_APPEND_DATA
FILE_EXECUTE
FILE_LIST_DIRECTORY
FILE_READ_ATTRIBUTES
FILE_READ_DATA
FILE_READ_EA
FILE_TRAVERSE
FILE_WRITE_ATTRIBUTES
FILE_WRITE_DATA
FILE_WRITE_EA
SYNCHRONIZE
READ_CONTROL
RW BUILTIN\Administrators
FILE_ALL_ACCESS
C:\Users\thang\Downloads\Acer>whoami /priv
PRIVILEGES INFORMATION
----------------------
Privilege Name Description State
============================= ==================================== ========
SeShutdownPrivilege Shut down the system Disabled
SeChangeNotifyPrivilege Bypass traverse checking Enabled
SeUndockPrivilege Remove computer from docking station Disabled
SeIncreaseWorkingSetPrivilege Increase a process working set Disabled
SeTimeZonePrivilege Change the time zone Disabled
C:\Users\thang\Downloads\Acer>sc qc ACCSvc
[SC] QueryServiceConfig SUCCESS
SERVICE_NAME: ACCSvc
TYPE : 10 WIN32_OWN_PROCESS
START_TYPE : 2 AUTO_START
ERROR_CONTROL : 1 NORMAL
BINARY_PATH_NAME : "C:\Program Files (x86)\Acer\Care Center\ACCSvc.exe"
LOAD_ORDER_GROUP :
TAG : 0
DISPLAY_NAME : ACC Service
DEPENDENCIES :
SERVICE_START_NAME : LocalSystem
C:\Users\thang\Downloads\Acer>sc query ACCSvc
SERVICE_NAME: ACCSvc
TYPE : 10 WIN32_OWN_PROCESS
STATE : 4 RUNNING
(STOPPABLE, NOT_PAUSABLE, ACCEPTS_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
C:\Users\thang\Downloads\Acer>python exploit_dos.py
[*] ACCSvc DoS Attack
[*] Target: \\.\pipe\treadstone_service_LightMode
[+] DoS payload sent - service should crash
C:\Users\thang\Downloads\Acer>sc query ACCSvc
SERVICE_NAME: ACCSvc
TYPE : 10 WIN32_OWN_PROCESS
STATE : 1 STOPPED
WIN32_EXIT_CODE : 1067 (0x42b)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
النتيجة: نجح مستخدم عادي في تعطيل خدمة SYSTEM!
5. تقييم المخاطر
5.1 نقاط CVSS v4.0
| المقياس | القيمة |
|---|
| متجه CVSS 4.0 | AV:L/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/RE:M |
| النتيجة الأساسية CVSS | 6.8 (متوسطة) |
5.2 تصنيفات CWE
| معرف CWE | الاسم |
|---|
| CWE-269 | إدارة صلاحيات غير سليمة |
6. إخلاء مسؤولية
إثبات المفهوم (PoC) هذا مخصص للأغراض التعليمية والبحث الأمني المصرح به فقط. المؤلف غير مسؤول عن أي إساءة استخدام. الاستغلال دون إذن غير قانوني.