Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-66804 — Lokaler Windows-Privilege-Escalation-PoC für CVE-2026-66804: platziert eine COM-DLL in einem fehlenden Pfad, um den Camera FrameServer auszunutzen und sich als SYSTEM auszugeben. | Kitploit
Tools/GitHubGitHub/cypherhippie/cve-2026-66804
Privilege EscalationExploitationPost-ExploitationPenetrationstests
GitHubcypherhippie/cve-2026-66804

CVE-2026-66804

Lokaler Windows-Privilege-Escalation-PoC für CVE-2026-66804: platziert eine COM-DLL in einem fehlenden Pfad, um den Camera FrameServer auszunutzen und sich als SYSTEM auszugeben.

Repository anzeigen
12vor 22 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-66804: Cross Device Virtual Camera EoP

Unabhängig entdeckt und gemeldet wurde das Problem, das nun als CVE-2026-66804 geführt wird. MSRC bestätigte die Einreichung als Duplikat eines früheren Berichts mit derselben zugrunde liegenden Ursache im Windows Camera FrameServer.

Ein Windows-Standardbenutzer kann einen fehlenden vertrauenswürdigen Pfad unter C:\ProgramData\CrossDevice erstellen, die registrierte COM-DLL der Cross Device Virtual Camera platzieren und bewirken, dass der Windows Camera Frame Server Angreifer-kontrollierten Code als NT AUTHORITY\LOCAL SERVICE lädt. Die enthaltene Proof-Chain nutzt das aktivierte SeImpersonatePrivilege des Dienst-Tokens, um NT AUTHORITY\SYSTEM zu erlangen.

Primäres Video: fehlender Pfad auf frischer VM bis zu SYSTEM

CVECVE-2026-66804
Microsoft-TitelSicherheitsanfälligkeit bezüglich Erhöhung von Berechtigungen im Microsoft Windows Cross Device Service
MSRC-Fall119805
MSRC-EinreichungVULN-192287
MSRC-EinstufungComplete - Duplicate
Microsoft-DanksagungDaniel Wade with nadsec
Veröffentlichungsdatum2026-08-11
Microsoft-SchweregradWichtig
Microsoft CVSS7.8 Hoch - CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Microsoft CWECWE-284: Unzulässige Zugriffskontrolle
FehlerklasseDLL-Einschleusung über fehlenden Pfad / COM-Objekt-Übernahme
KomponenteCross Device Virtual Camera / Windows Camera FrameServer
COM-Klasse{E9F83CF2-E0C0-4CA7-AF01-E90C70BEF496}
Primär getesteter BuildWindows 11 Pro 25H2 Build 26200.8524
AuswirkungVon lokalem Standardbenutzer zu NT AUTHORITY\SYSTEM

TL;DR

Windows hat den COM-Server der Cross Device Virtual Camera unter folgendem Pfad registriert:

root@kitploit:~
%PROGRAMDATA%\CrossDevice\CrossDevice.Streaming.Source.dll

Auf der für die Validierung verwendeten frischen/Standard-Windows-11-VM existierte die maschinenweite Registrierung, bevor das zugehörige Verzeichnis vorhanden war. Ein Standardbenutzer erstellte das fehlende Verzeichnis, platzierte die erwartete DLL und rief die Virtual-Camera-API auf. Der Camera Frame Server lud die DLL als LOCAL SERVICE, woraufhin die Proof-Chain ein SYSTEM-Token erlangte und eine Quittung in einem geschützten Pfad schrieb.

Dies ist ein Problem des fehlenden Pfads bzw. der Vorinitialisierung. Es ist nicht die Behauptung, dass ein Standardbenutzer eine vorhandene, geschützte Microsoft-DLL überschreiben kann.

Sicherheitslücke

Die relevante maschinenweite Registrierung lautet:

root@kitploit:~
HKLM\SOFTWARE\Classes\CLSID\{E9F83CF2-E0C0-4CA7-AF01-E90C70BEF496}\InProcServer32
  (Default) REG_EXPAND_SZ %PROGRAMDATA%\CrossDevice\CrossDevice.Streaming.Source.dll

Die demonstrierte Kette ist:

  1. Ein Standardbenutzer bestätigt die maschinenweite COM-Registrierung.
  2. Der Benutzer bestätigt, dass C:\ProgramData\CrossDevice nicht vorhanden ist.
  3. Der Benutzer erstellt das fehlende Verzeichnis und platziert die registrierte DLL.
  4. Der Benutzer startet die Cross Device Virtual Camera über Media Foundation.
  5. Der Windows Camera Frame Server lädt die DLL als LOCAL SERVICE.
  6. Die DLL bestätigt, dass das Dienst-Token über SeImpersonatePrivilege verfügt.
  7. Die angepasste Proof-Chain im GodPotato-Stil erlangt ein SYSTEM-Token.
  8. Der PoC schreibt als NT AUTHORITY\SYSTEM eine Quittung in einen geschützten Pfad.

Reproduktion auf frischer VM

Führen Sie diesen Proof of Concept nur in einer wegwerfbaren, verwundbaren Labor-VM aus, die Ihnen gehört oder für deren Test Sie ausdrücklich autorisiert sind. Erstellen Sie vor der Verwendung einen Snapshot der VM.

Führen Sie in einer Eingabeaufforderung als Standardbenutzer aus:

root@kitploit:~
cd /d path\to\fresh-vm-repro
Run-CrossDevicePoC.cmd

Der Runner validiert die erwartete Registrierung und weigert sich, ein bereits vorhandenes Cross-Device-Verzeichnis oder eine unerwartete Hilfs-Binärdatei anzufassen. Eine erfolgreiche Ausführung erzeugt Quittungen für LOCAL SERVICE, Privilegien und SYSTEM.

Vollständige Voraussetzungen, erwartete Ergebnisse, Hashes, Build-Befehle und Bereinigungsschritte finden Sie in fresh-vm-repro/README.md.

Video-Nachweise

Beide Aufnahmen werden aufbewahrt, da sie sich ergänzende Aspekte des Falls dokumentieren.

VideoRolle
fresh-vm-missing-path-to-system.mp4

Die erfasste Konsolenausgabe der frischen VM ist in fresh-vm-transcript.txt gespeichert.

Ursprüngliches Fallmaterial

  • Detaillierte Analyse: docs/technical-report.md
  • MSRC übermittelte Klarstellung zum fehlenden Pfad: docs/msrc-fresh-vm-clarification.md
  • Ursprüngliche Befehlsnotizen und Legacy-Kompatibilitäts-Wrapper: docs/archive/

Zeitleiste

Namensnennung Dritter

Teile der OXID-Auflösung, der Named-Pipe-Impersonation, der OBJREF-Konstruktion und der Logik zur Erlangung des SYSTEM-Tokens wurden aus GodPotato von BeichenDream und Mitwirkenden angepasst und nach C übersetzt.

Näheres zu Namensnennung und Lizenz finden Sie in THIRD_PARTY_NOTICES.md und LICENSES/Apache-2.0.txt.


Ressourcen

  • Microsoft-Sicherheitshinweis: CVE-2026-66804
  • CVE-Eintrag: CVE-2026-66804
  • Reproduktionspaket: fresh-vm-repro/
  • Technischer Bericht: docs/technical-report.md

Haftungsausschluss: Dieser Exploit-Code wird ausschließlich für autorisierte Sicherheitsforschung und zu Bildungszwecken bereitgestellt. Verwenden Sie ihn nicht gegen Systeme, die Ihnen nicht gehören oder für deren Test Sie keine ausdrückliche Genehmigung haben. Führen Sie ihn nur in einer wegwerfbaren Labor-VM aus. Der Autor ist nicht für Missbrauch oder Schäden verantwortlich.

CVE-2026-66804 - an MSRC gemeldet als Fall 119805 / Einreichung VULN-192287, mit Einstufung Complete - Duplicate.

Microsoft-Danksagung: Daniel Wade with nadsec.

Daniel Wade - GitHub · Twitter/X · Bluesky · Mastodon · Medium · nadsec.online

Tool herunterladen
Primäre Revalidierung auf frischer/Standard-VM, die das Platzieren durch einen Standardbenutzer, die Ausführung als LOCAL SERVICE und SYSTEM-Quittungen zeigt. Die Aufnahme zeigt den früheren Zustand des fehlenden Pfads über den Terminal-Scrollback; das Transkript enthält die explizite Ausgabe vor der Erstellung.
guided-full-chain-standard-user-to-system.mp4Begleitender Walkthrough aus der ursprünglichen Einreichung. Zeigt die Ausnutzungs- und Impersonationskette detaillierter. Die Payload ist zu Beginn bereits vorhanden, daher liefert diese Aufnahme Kontext zur Kette statt eines unabhängigen Nachweises des frischen Zustands.
DatumEreignis
2026-06-01Erster Bericht als VULN-192287 an MSRC übermittelt; MSRC-Fall 119805 eröffnet
2026-06-04Klarstellung zum fehlenden Pfad bzw. zur Vorinitialisierung und sauberes Reproduktionsarchiv übermittelt
2026-06-05MSRC bestätigte die Klarstellung
2026-07-27MSRC bestätigte das Verhalten und stellte dann fest, dass die Einreichung ein früheres Problem mit derselben zugrunde liegenden Ursache im Windows Camera FrameServer duplizierte; eine Anerkennung war geplant, es wurde kein Bounty gewährt
2026-08-11Microsoft veröffentlichte CVE-2026-66804 und stellte Sicherheitsupdates bereit
2026-08-13Die Danksagungsformulierung Daniel Wade with nadsec wurde bestätigt