
Lokaler Windows-Privilege-Escalation-PoC für CVE-2026-66804: platziert eine COM-DLL in einem fehlenden Pfad, um den Camera FrameServer auszunutzen und sich als SYSTEM auszugeben.
Unabhängig entdeckt und gemeldet wurde das Problem, das nun als
CVE-2026-66804 geführt wird. MSRC bestätigte die Einreichung als Duplikat eines früheren
Berichts mit derselben zugrunde liegenden Ursache im Windows Camera FrameServer.
Ein Windows-Standardbenutzer kann einen fehlenden vertrauenswürdigen Pfad unter
C:\ProgramData\CrossDevice erstellen, die registrierte COM-DLL der Cross Device Virtual Camera
platzieren und bewirken, dass der Windows Camera Frame Server Angreifer-kontrollierten Code
als NT AUTHORITY\LOCAL SERVICE lädt. Die enthaltene Proof-Chain nutzt das aktivierte
SeImpersonatePrivilege des Dienst-Tokens, um NT AUTHORITY\SYSTEM zu erlangen.
Primäres Video: fehlender Pfad auf frischer VM bis zu SYSTEM
| CVE | CVE-2026-66804 |
| Microsoft-Titel | Sicherheitsanfälligkeit bezüglich Erhöhung von Berechtigungen im Microsoft Windows Cross Device Service |
| MSRC-Fall | 119805 |
| MSRC-Einreichung | VULN-192287 |
| MSRC-Einstufung | Complete - Duplicate |
| Microsoft-Danksagung | Daniel Wade with nadsec |
| Veröffentlichungsdatum | 2026-08-11 |
| Microsoft-Schweregrad | Wichtig |
| Microsoft CVSS | 7.8 Hoch - CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| Microsoft CWE | CWE-284: Unzulässige Zugriffskontrolle |
| Fehlerklasse | DLL-Einschleusung über fehlenden Pfad / COM-Objekt-Übernahme |
| Komponente | Cross Device Virtual Camera / Windows Camera FrameServer |
| COM-Klasse | {E9F83CF2-E0C0-4CA7-AF01-E90C70BEF496} |
| Primär getesteter Build | Windows 11 Pro 25H2 Build 26200.8524 |
| Auswirkung | Von lokalem Standardbenutzer zu NT AUTHORITY\SYSTEM |
Windows hat den COM-Server der Cross Device Virtual Camera unter folgendem Pfad registriert:
%PROGRAMDATA%\CrossDevice\CrossDevice.Streaming.Source.dll
Auf der für die Validierung verwendeten frischen/Standard-Windows-11-VM existierte die maschinenweite Registrierung, bevor das zugehörige Verzeichnis vorhanden war. Ein Standardbenutzer erstellte das fehlende Verzeichnis, platzierte die erwartete DLL und rief die Virtual-Camera-API auf. Der Camera Frame Server lud die DLL als LOCAL SERVICE, woraufhin die Proof-Chain ein SYSTEM-Token erlangte und eine Quittung in einem geschützten Pfad schrieb.
Dies ist ein Problem des fehlenden Pfads bzw. der Vorinitialisierung. Es ist nicht die Behauptung, dass ein Standardbenutzer eine vorhandene, geschützte Microsoft-DLL überschreiben kann.
Die relevante maschinenweite Registrierung lautet:
HKLM\SOFTWARE\Classes\CLSID\{E9F83CF2-E0C0-4CA7-AF01-E90C70BEF496}\InProcServer32
(Default) REG_EXPAND_SZ %PROGRAMDATA%\CrossDevice\CrossDevice.Streaming.Source.dll
Die demonstrierte Kette ist:
C:\ProgramData\CrossDevice nicht vorhanden ist.SeImpersonatePrivilege verfügt.NT AUTHORITY\SYSTEM eine Quittung in einen geschützten Pfad.Führen Sie diesen Proof of Concept nur in einer wegwerfbaren, verwundbaren Labor-VM aus, die Ihnen gehört oder für deren Test Sie ausdrücklich autorisiert sind. Erstellen Sie vor der Verwendung einen Snapshot der VM.
Führen Sie in einer Eingabeaufforderung als Standardbenutzer aus:
cd /d path\to\fresh-vm-repro
Run-CrossDevicePoC.cmd
Der Runner validiert die erwartete Registrierung und weigert sich, ein bereits vorhandenes Cross-Device-Verzeichnis oder eine unerwartete Hilfs-Binärdatei anzufassen. Eine erfolgreiche Ausführung erzeugt Quittungen für LOCAL SERVICE, Privilegien und SYSTEM.
Vollständige Voraussetzungen, erwartete Ergebnisse, Hashes, Build-Befehle und Bereinigungsschritte finden Sie in fresh-vm-repro/README.md.
Beide Aufnahmen werden aufbewahrt, da sie sich ergänzende Aspekte des Falls dokumentieren.
| Video | Rolle |
|---|---|
fresh-vm-missing-path-to-system.mp4 |
Die erfasste Konsolenausgabe der frischen VM ist in
fresh-vm-transcript.txt gespeichert.
docs/technical-report.mddocs/msrc-fresh-vm-clarification.mddocs/archive/Teile der OXID-Auflösung, der Named-Pipe-Impersonation, der OBJREF-Konstruktion und der Logik zur Erlangung des SYSTEM-Tokens wurden aus GodPotato von BeichenDream und Mitwirkenden angepasst und nach C übersetzt.
Näheres zu Namensnennung und Lizenz finden Sie in THIRD_PARTY_NOTICES.md und
LICENSES/Apache-2.0.txt.
fresh-vm-repro/docs/technical-report.mdHaftungsausschluss: Dieser Exploit-Code wird ausschließlich für autorisierte Sicherheitsforschung und zu Bildungszwecken bereitgestellt. Verwenden Sie ihn nicht gegen Systeme, die Ihnen nicht gehören oder für deren Test Sie keine ausdrückliche Genehmigung haben. Führen Sie ihn nur in einer wegwerfbaren Labor-VM aus. Der Autor ist nicht für Missbrauch oder Schäden verantwortlich.
CVE-2026-66804 - an MSRC gemeldet als Fall 119805 / Einreichung
VULN-192287, mit Einstufung Complete - Duplicate.
Microsoft-Danksagung: Daniel Wade with nadsec.
Daniel Wade - GitHub · Twitter/X · Bluesky · Mastodon · Medium · nadsec.online
| Primäre Revalidierung auf frischer/Standard-VM, die das Platzieren durch einen Standardbenutzer, die Ausführung als LOCAL SERVICE und SYSTEM-Quittungen zeigt. Die Aufnahme zeigt den früheren Zustand des fehlenden Pfads über den Terminal-Scrollback; das Transkript enthält die explizite Ausgabe vor der Erstellung. |
guided-full-chain-standard-user-to-system.mp4 | Begleitender Walkthrough aus der ursprünglichen Einreichung. Zeigt die Ausnutzungs- und Impersonationskette detaillierter. Die Payload ist zu Beginn bereits vorhanden, daher liefert diese Aufnahme Kontext zur Kette statt eines unabhängigen Nachweises des frischen Zustands. |
| Datum | Ereignis |
|---|
| 2026-06-01 | Erster Bericht als VULN-192287 an MSRC übermittelt; MSRC-Fall 119805 eröffnet |
| 2026-06-04 | Klarstellung zum fehlenden Pfad bzw. zur Vorinitialisierung und sauberes Reproduktionsarchiv übermittelt |
| 2026-06-05 | MSRC bestätigte die Klarstellung |
| 2026-07-27 | MSRC bestätigte das Verhalten und stellte dann fest, dass die Einreichung ein früheres Problem mit derselben zugrunde liegenden Ursache im Windows Camera FrameServer duplizierte; eine Anerkennung war geplant, es wurde kein Bounty gewährt |
| 2026-08-11 | Microsoft veröffentlichte CVE-2026-66804 und stellte Sicherheitsupdates bereit |
| 2026-08-13 | Die Danksagungsformulierung Daniel Wade with nadsec wurde bestätigt |