Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-58635-PoC — PoC für CVE-2026-58635: Windows Narrator Braille Lokale Privilegienausweitung | Kitploit
Tools/GitHubGitHub/davidcarliez/cve-2026-58635-poc
Privilege EscalationSchwachstellenanalyseExploitationLaterale BewegungPenetrationstestsCommand and ControlPayload-EntwicklungBinary-Exploitation
GitHubdavidcarliez/cve-2026-58635-poc

CVE-2026-58635-PoC

PoC für CVE-2026-58635: Windows Narrator Braille Lokale Privilegienausweitung

Repository anzeigen
298vor 1 MonatVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-58635: Windows Narrator Braille Lokale Privilegienerweiterung

Proof of Concept für CVE-2026-58635, eine Befehlsinjektions-Sicherheitslücke in Windows Narrator Braille. Ein lokaler authentifizierter Benutzer kann einen beschreibbaren BrlAPI-Parameter missbrauchen, um den privilegierten BRLTTY-Dienst zur Ausführung eines beliebigen Programms zu veranlassen.

Microsoft bewertet das Problem als Important mit einem CVSS-3.1-Score von 7.8 (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) und ordnet es CWE-77 zu.

Dieses Repository ist ausschließlich für autorisierte Tests in einer isolierten Laborumgebung bestimmt. Führen Sie es nicht auf Produktionssystemen oder Systemen aus, die Sie nicht besitzen oder verwalten.

Was das Proof of Concept demonstriert

Der PoC durchläuft den folgenden Pfad:

root@kitploit:~
Standardbenutzer
  -> startet den lokal erreichbaren BrlAPI-Dienst
  -> verbindet sich mit localhost:0 mit auth=none
  -> schreibt globalen BrlAPI-Parameter 29 (literale Braille-Tabelle)
  -> BRLTTY interpretiert einen ausführbaren Pfad als externe Kontraktionstabelle
  -> BRLTTY startet das bereitgestellte Programm als LocalService
  -> optionaler SeImpersonate-Token-Schritt
  -> interaktive SYSTEM-Eingabeaufforderung

Die CVE-spezifische Grundprimitive endet mit der Ausführung als LocalService. Auf der getesteten Windows-Konfiguration besitzt dieser Token SeImpersonatePrivilege, daher verwendet die enthaltene Demonstration optional SigmaPotato, um einen SYSTEM-Token zu erhalten und eine sichtbare Shell in der aktiven Konsolensitzung zu starten.

Warum Parameter 29 bedeutsam ist

BRLTTY 6.4.1 legt BRLAPI_PARAM_LITERARY_BRAILLE_TABLE als global und beschreibbar fest. Der Server übergibt die übergebene Zeichenfolge an seinen Kontraktionstabellen-Lader. Unter Windows wird ein Pfad, dessen Erweiterung in PATHEXT vorhanden ist, als externes Kontraktionsprogramm behandelt und über BRLTTY's Host-Befehlsstarter gestartet.

Der Auslöser normalisiert einen gewöhnlichen Windows-Pfad wie C:\lab\bin\localservice_stage.exe in die von diesem BRLTTY/MinGW-Pfadverarbeitungszweig erwartete Schrägstrich-Form. Es werden kein Benutzerprofil, kein Laufwerksbuchstabe, kein Windows-Verzeichnis und kein Kontoname im PoC kompiliert.

Betroffene Systeme

Die optionale Funktion Accessibility.Braille muss installiert sein, damit die getestete Angriffsfläche existiert. Der Microsoft-CNA-Eintrag listet mehrere Windows-Client- und Server-Zweige als betroffen unterhalb ihrer Juli 2026 korrigierten Revisionen. Häufige Beispiele umfassen:

Build-Nummern allein sind ein Screening-Signal, kein Ersatz für die Herstellerberatung und die Bestandsaufnahme installierter Komponenten. Verwenden Sie den enthaltenen schreibgeschützten Prüfer:

root@kitploit:~
powershell -ExecutionPolicy Bypass -File .\scripts\Check-Vulnerability.ps1

Er meldet:

  • OS-Build und Update-Revision;
  • Status der Accessibility.Braille-Funktion;
  • Vorhandensein von brlapi.dll und brltty.exe;
  • BrlAPI-Dienstregistrierung und -Identität;
  • Vergleich mit der bekannten korrigierten Revision für unterstützte Zweige; und
  • SHA-256-Hashes der installierten Braille-Komponenten.

Der Prüfer startet nicht BrlAPI, schreibt Parameter 29 oder führt eine Nutzlast aus.

Repository-Struktur

root@kitploit:~
.
├── bin/                         Compiled PoC binaries and SigmaPotato
├── scripts/
│   ├── Check-Vulnerability.ps1  Read-only exposure/build check
│   ├── Clear-Results.cmd        Remove generated result files
│   ├── Get-SigmaPotato.ps1      Fetch and hash-check the upstream helper
│   ├── Prepare-Lab.ps1          Install the optional feature and set lab ACLs
│   └── Run-PoC.cmd              Standard-user end-to-end demonstration
├── src/
│   ├── brlapi_trigger.cpp       BrlAPI client and parameter-29 write
│   ├── localservice_stage.cpp   LocalService identity proof and optional chain
│   ├── path_util.h              Runtime path helpers
│   └── system_shell_launcher.cpp
├── third_party/SigmaPotato/     Version, hash, license, and attribution
├── Makefile
├── LICENSE
├── SHA256SUMS
└── NOTICE

Build

Der originale PoC ist C++17 und wird mit der MinGW-w64 x86-64-Toolchain erstellt.

Auf Debian oder Ubuntu:

root@kitploit:~
sudo apt install make g++-mingw-w64-x86-64
make

Der Build erstellt:

root@kitploit:~
bin/brlapi_trigger.exe
bin/localservice_stage.exe
bin/system_shell_launcher.exe

Um die genaue SigmaPotato-Version zu erhalten, die von der End-to-End-Demonstration verwendet wird, führen Sie Folgendes unter Windows aus:

root@kitploit:~
powershell -ExecutionPolicy Bypass -File .\scripts\Get-SigmaPotato.ps1

Das Download-Skript fixiert die Version v1.2.6 und überprüft SHA-256:

root@kitploit:~
EC68A6BF7F104A815BD21E27E73A8DFB8AFCB282D4997BEBE9ECCD6C89259506

Laboreinrichtung

1. Vorbereiten der optionalen Windows-Komponente

Führen Sie in einer erhöhten PowerShell-Eingabeaufforderung im Repository-Stammverzeichnis Folgendes aus:

root@kitploit:~
powershell -ExecutionPolicy Bypass -File .\scripts\Prepare-Lab.ps1

Dieses Skript:

  1. installiert Accessibility.Braille~~~~0.0.1.0, falls nicht vorhanden;
  2. gewährt integrierten Benutzern Lese-/Ausführungszugriff auf das Repository; und
  3. gewährt LocalService Änderungszugriff, damit der Dienst die Stufe ausführen und Beweise unter bin\results erstellen kann.

Wenn die Funktion bereitgestellt, aber der Dienst noch nicht registriert ist, starten Sie neu und führen Sie das Vorbereitungsskript erneut aus.

2. Verwendung eines vorhandenen Standardbenutzerkontos

Melden Sie sich mit einem beliebigen lokalen oder Domänenkonto an, das nicht Mitglied der lokalen Administratorgruppe ist. Das Repository erstellt keine Benutzer oder setzt Kennwörter.

Sicherheitsprodukte erkennen häufig Token-Impersonation-Proof-of-Concept-Tools. Konfigurieren Sie die isolierte Laborumgebung gemäß den Testrichtlinien Ihrer Organisation, bevor Sie die Binärdateien platzieren oder ausführen. Schwächen Sie den Endpunktschutz auf einer normalen Workstation nicht.

3. Ausführen des PoC

Führen Sie in einer nicht erhöhten Eingabeaufforderung Folgendes aus:

root@kitploit:~
scripts\Run-PoC.cmd

Die erwartete Ausgabe umfasst:

root@kitploit:~
Connection: descriptor=<number> host=localhost:0 auth=none
Parameter 29 global write: 0
USER=LOCAL SERVICE
SID=S-1-5-19

Die optionale zweite Stufe zeichnet ihre Ausgabe in bin\results\escalation.log auf. Bei Erfolg enthält bin\results\system_shell_status.txt CREATED=1, und ein neues Fenster mit dem Titel CVE-2026-58635 SYSTEM SHELL öffnet sich. In diesem Fenster:

root@kitploit:~
whoami

sollte zurückgeben:

root@kitploit:~
nt authority\system

Ergebnisdateien

Alle generierten Beweise werden in bin\results abgelegt:

Entfernen Sie erzeugte Ergebnisse mit:

root@kitploit:~
scripts\Clear-Results.cmd

Behebung und Überprüfung

Installieren Sie das entsprechende Juli-2026-Sicherheitsupdate oder ein späteres kumulatives Update. Für Windows 11 24H2 und 25H2 liefert Microsoft die korrigierten Revisionen in KB5101650 (26100.8875 und 26200.8875). Wenn Braille-Unterstützung nicht benötigt wird, entfernt das Löschen der optionalen Funktion auch diese Angriffsfläche:

root@kitploit:~
Remove-WindowsCapability -Online -Name Accessibility.Braille~~~~0.0.1.0

Führen Sie nach der Behebung Check-Vulnerability.ps1 erneut aus und bestätigen Sie, dass das System die korrigierte Revision erfüllt oder die Komponente nicht vorhanden ist.

Referenzen

  • Microsoft Security Update Guide: CVE-2026-58635
  • NVD: CVE-2026-58635
  • Microsoft KB5101650
  • BRLTTY
  • SigmaPotato
Tool herunterladen
ProduktzweigPotenziell betroffen unterhalbBekannte korrigierte Version
Windows 10 1809 / Server 201917763.902017763.9020 oder höher
Windows 10 21H219044.754819044.7548 oder höher
Windows 10 22H219045.754819045.7548 oder höher
Windows Server 202220348.538620348.5386 oder höher
Windows 11 24H226100.887526100.8875 oder höher
Windows 11 25H226200.887526200.8875 oder höher
Windows 11 26H128000.252528000.2525 oder höher
DateiZweck
localservice_identity.txtBenutzername, SID und PID der durch CVE gestarteten Stufe
localservice_whoami.txtVollständige Tokengruppen und -berechtigungen
escalation.logAusgabe des optionalen Token-Impersonation-Helfers
escalation_status.txtStatus der Erstellung/ein Fehler/Exit des Helferprozesses
system_shell_status.txtErgebnis der Shell-Erstellung in der aktiven Sitzung