
Lokaler Privilege-Escalation-PoC für Windows CVE-2026-66804 mithilfe von CrossDevice-DLL-Planting und SigmaPotato-Token-Impersonation, um einen SYSTEM-Prozess zu starten.
Proof of Concept für eine CrossDevice/FrameServer-LPE, die ich an MSRC gemeldet habe und die CVE-2026-66804 erhalten hat. Sie betrifft Windows 10 und Windows 11.
Windows registriert diesen maschinenweiten COM-Server:
HKLM\SOFTWARE\Classes\CLSID\{E9F83CF2-E0C0-4CA7-AF01-E90C70BEF496}\InprocServer32
%PROGRAMDATA%\CrossDevice\CrossDevice.Streaming.Source.dll
Auf den getesteten verwundbaren Installationen war C:\ProgramData\CrossDevice nicht vorhanden, und ein Standardbenutzer konnte das Verzeichnis erstellen. Das Platzieren der registrierten DLL und das Starten einer virtuellen Media-Foundation-Kamera führten dazu, dass FrameServer die DLL als NT AUTHORITY\LOCAL SERVICE in Sitzung 0 lud.
Das PoC nutzt anschließend das SeImpersonatePrivilege des LocalService-Tokens über einen eingebetteten SigmaPotato-Helfer, um SYSTEM zu erlangen und eine normale cmd.exe auf dem aktiven Desktop zu öffnen. SigmaPotato ist der letzte generische Umwandlungsschritt; bei dem hier demonstrierten Versagen der Microsoft-Sicherheitsgrenze handelt es sich um das vorausgehende, vom Angreifer kontrollierte Laden der DLL in FrameServer.
Das PoC wurde auf Windows-11-Builds 26200.8875 und 29617.1000 getestet.
Das Zielverzeichnis darf noch nicht vorhanden sein. Führen Sie in einer normalen, nicht erhöhten Eingabeaufforderung Folgendes aus:
CrossDeviceLPE.exe
Das war's. Jetzt sollten Sie Folgendes haben:
nt authority\system
Die ausführbare Datei enthält alle Laufzeitkomponenten; Begleitdateien oder Befehlszeilenargumente sind nicht erforderlich.
Das PoC enthält SigmaPotato 1.2.6 und einen Build von VCamSample. Deren Lizenzen befinden sich unter third_party/.
Das Repository enthält die Launcher- und Payload-Quellen sowie die beiden festgelegten Drittanbieter-Binärdateien, die für einen Offline-Build erforderlich sind. Installieren Sie unter Linux die MinGW-w64-GCC-Toolchain und führen Sie Folgendes aus:
./build.sh