
Proof-of-Concept für CVE-2026-21508, der einen DLL-Hijacking-Angriff auf Windows 11 demonstriert, der Privilegien eskaliert, indem eine manipulierte DLL in WUDFHost.exe geladen wird.
Für weitere Informationen siehe: https://0xc4r.github.io/posts/CVE-2026-21508
Das Proof-of-concept besteht aus einem einfachen Batch-Skript und einem DLL-Projekt:
WUDFHost.exe geladen wird:
RevertToSelf() aus, um die Identitätswechsel zu beenden und zum privilegierten Status zurückzukehren.Sitzung 0), sodass ein erfolgreicher Lauf leicht erkannt werden kann, indem mit Process Explorer (oder einem anderen bevorzugten Tool) überprüft wird, ob cmd.exe von WUDFHost.exe gestartet wurde.SETUP.bat wird lediglich verwendet, um die DLL in den richtigen Ordner zu kopieren und die erforderlichen Registrierungsschlüssel zu erstellen, damit WUDFHost.exe die präparierte DLL lädt..jpg-Bild, das von SETUP.bat auf den USB-Stick-Pfad kopiert wird, den Sie als erstes Argument angeben, um sicherzustellen, dass sich mindestens ein .jpg-Bild auf dem USB-Stick befindet.Als Benutzer ohne Privilegien gehen Sie wie folgt vor:
SETUP.bat mit dem USB-Stick-Pfad als erstem Argument, auf den alps.jpg kopiert wird, z. B. SETUP.bat F:\ (stellen Sie sicher, dass sich mindestens ein .jpg-Bild auf dem USB-Stick befindet)."C:\Program Files (x86)\Windows Media Player\wmplayer.exe" gestartet wird. Konfigurieren Sie also, falls noch nicht geschehen, Windows Media Player für den aktuellen Benutzer (Sie können die standardmäßigen empfohlenen Einstellungen verwenden). Beachten Sie, dass hierfür keine Administratorrechte erforderlich sind. Folgen Sie einfach dem Installationsassistenten, wenn SETUP.bat "C:\Program Files (x86)\Windows Media Player\wmplayer.exe" startet.Hinweis: Das Proof-of-concept wurde für Windows 11 getestet und entwickelt.
Microsoft CVE-2026-21508: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-21508