
تم اكتشاف ثغرة خطيرة في تصعيد الامتيازات المحلية في برنامج Acer NitroSense (PSAdminAgent.exe). تسمح الثغرة لأي مستخدم محلي موثّق بحذف ملفات تعسفية بصلاحيات SYSTEM، مما قد يؤدي إلى اختراق كامل للنظام عبر تجاوز برامج الحماية.
معرف CVE: CVE-2026-9789
الباحث: Vo Duc Thang (ugvxb)
شكر وتقدير: https://community.acer.com/en/kb/articles/19670
فيديو POC: https://drive.google.com/file/d/1B8b42bE68CWMnlqG6eJWi0txGFsHAJZc/view?usp=sharing
تم اكتشاف ثغرة أمنية حرجة لتصعيد الامتيازات محليًا في برنامج Acer NitroSense (PSAdminAgent.exe). تسمح الثغرة لأي مستخدم محلي مصادق عليه بحذف ملفات تعسفية بصلاحيات SYSTEM، مما قد يؤدي إلى اختراق النظام بالكامل من خلال تجاوز برامج الأمان.
تقوم خدمة PSAdminAgent.exe بإنشاء أنبوب مسمّى (Named Pipe) يحتوي على قائمة تحكم بالوصول (ACL) متساهلة بشكل مفرط، مما يسمح لأي مستخدم مصادق عليه بالاتصال وإرسال الأوامر. تعالج الخدمة أوامر حذف الملفات دون التحقق من صلاحيات المُرسِل أو تقييد مسارات الملفات المستهدفة. وبما أن الخدمة تعمل بصلاحيات SYSTEM، فإن هذا يسمح لأي مستخدم محلي بحذف ملفات عشوائية بصلاحيات SYSTEM.
المشكلة 1: ضعف ACL للأنبوب المسمّى
يتم إنشاء الأنبوب المسمّى باستخدام سلسلة لغة تعريف واصف الأمان (SDDL) التالية:
D:(A;OICI;GA;;;BG)(D;OICI;GA;;;AN)(A;OICI;GRGWGX;;;AU)(A;OICI;GA;;;BA)
فك الترميز:
المشكلة 2: عدم التحقق من المسارات
يقوم معالج الأمر delete_file بتمرير المسارات المقدمة من المستخدم مباشرةً إلى واجهة برمجة التطبيقات DeleteFileW في ويندوز دون أي تحقق أو تقييد.
المشكلة 3: عدم مصادقة المُتصل
لا تتحقق الخدمة من أن العميل المتصل هو تطبيق Acer مصرح به، مما يسمح لأي عملية بإرسال الأوامر.
بناءً على تحليل الهندسة العكسية، تم تأكيد قابلية استغلال الأمر التالي:
| معرف الأمر | الوظيفة | المخاطر |
|---|---|---|
| 0x0003 | delete_file | حرجة - حذف ملفات عشوائية |
| الدالة | العنوان | الوصف |
|---|---|---|
| إنشاء الأنبوب | 0x140015ea0 | إنشاء أنبوب مسمّى بصلاحيات ACL ضعيفة |
| توزيع الأوامر | 0x140008d14 | توجيه الأوامر عبر جدول قفز |
| معالج delete_file | 0x1400094e0 | استدعاء DeleteFileW دون تحقق |
العنوان: 0x140059810
D:(A;OICI;GA;;;BG)(D;OICI;GA;;;AN)(A;OICI;GRGWGX;;;AU)(A;OICI;GA;;;BA)
العنوان: 0x140057950
[0x00] -> 0x140009080
[0x01] -> 0x140009310
[0x02] -> 0x1400093a0
[0x03] -> 0x1400094e0 (delete_file) <- CONFIRMED VULNERABLE
[0x04] -> 0x140009610
[0x05] -> 0x1400097c0
...
[0x0E] -> 0x14000a950
PSAdminAgent.exe
-> Named Pipe: \\.\pipe\PredatorSense_admin_agent_X
-> Command Handler (0x140008d14)
-> CMD 0x0003: delete_file (0x1400094e0)
-> DeleteFileW(user_supplied_path) <- NO VALIDATION
| المقياس | القيمة |
|---|---|
| متجه CVSS 4.0 | AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
| الدرجة الأساسية لـ CVSS | 8.5 (عالية) |
إن هذا الإثبات المفاهيمي (POC) مخصص للأغراض التعليمية ولأبحاث الأمن المصرح بها فقط. المؤلف غير مسؤول عن أي إساءة استخدام. الاستغلال دون تصريح غير قانوني.
| ACE | SID | الصلاحية | المخاطر |
|---|
| A;OICI;GA;;;BG | الضيوف المدمجون | GENERIC_ALL | حرجة - لدى الضيوف تحكم كامل |
| D;OICI;GA;;;AN | مجهول | GENERIC_ALL (رفض) | صحيح |
| A;OICI;GRGWGX;;;AU | المستخدمون المصادق عليهم | قراءة/كتابة/تنفيذ | عالية - يمكن لأي مستخدم إرسال الأوامر |
| A;OICI;GA;;;BA | المسؤولون المدمجون | GENERIC_ALL | متوقع |