
Technische Sicherheitsmeldung, die drei lokale Privilegieneskalations-Schwachstellen (CVE-2026-12166/7/8) im Little Orbit GFAC Kernel-Treiber beschreibt, darunter NULL-Pointer-Dereferenzierung, unzureichende Zugriffskontrolle und beliebiges Schreiben in den Kernel-Speicher, was zur SYSTEM-Kompromittierung führt.
| CVE-IDs | CVE-2026-12166, CVE-2026-12167, CVE-2026-12168 |
| Hersteller | Little Orbit |
| Produkt | GamersFirst Anti-Cheat (GFAC)-Treiber (GFAC_Sys_x64.sys) |
| Betroffene Versionen | Im Treiberbinär sind keine Versionsinformationen eingebettet. Analysiertes Beispiel: SHA-256 b6748d7da5759dee7d5f2f32b0326b4edb7b2135a0e4a6d5ff26aef1e139d8b2 |
| Schwachstellentypen | NULL-Zeiger-Dereferenzierung (CWE-476), Unzureichende Zugriffskontrolle (CWE-284), Beliebiger Kernel-Speicherschreibzugriff (CWE-787) |
| Auswirkung | Denial of Service (BSOD), Privilegieneskalation zu SYSTEM |
| Angriffsvektor | Lokal |
| Erforderliche Berechtigungen | Niedrig (jeder lokale Benutzer) |
| Getestet auf | Windows 10/11 x64 |
| Forscher | Lucian Alexandru Necula |
Der GamersFirst Anti-Cheat (GFAC)-Kernelmodus-Treiber GFAC_Sys_x64.sys stellt privilegierte Funktionalität für Benutzermodus-Anwendungen über einen Minifilter-Kommunikationsport bereit. Unsichere Handhabung von benutzergesteuerten Eingaben, die über diesen Port empfangen werden, führt zu mehreren lokalen Schwachstellen, die von Denial-of-Service-Bedingungen bis hin zur vollständigen Privilegieneskalation zu SYSTEM reichen.
Drei unterschiedliche Probleme wurden identifiziert und werden in diesem Advisory gemeinsam verfolgt:
GFAC_Sys_x64.sysDie Initialisierungs- und Anforderungsbearbeitungslogik des Treibers enthält einen Codepfad, der von einem lokalen, nicht privilegierten Aufrufer zur Dereferenzierung eines NULL-Zeigers gebracht werden kann. Das Auslösen dieses Pfades führt dazu, dass der Treiber über eine NULL-Adresse liest oder schreibt, was das System zum Absturz bringt (BSOD) und einem Angreifer ermöglicht, wiederholt die Verfügbarkeit zu stören.
Der Minifilter-Kommunikationsport erzwingt keinen ausreichend restriktiven Sicherheitsdeskriptor. Infolgedessen können nicht privilegierte, nicht-administrative Benutzer eine Verbindung zum Port öffnen und auf privilegierte Funktionalität zugreifen, die nur für vertrauenswürdige Prozesse eingeschränkt sein sollte. Dies erweitert die Angriffsfläche des Treibers erheblich und ist ein direkter Wegbereiter für die Ausnutzung der anderen in diesem Advisory genannten Probleme.
Über den Kommunikationsport empfangene Nachrichten werden verarbeitet, ohne dass vom Benutzer bereitgestellte Speicheradressen ausreichend validiert werden, bevor sie als Ziel eines Schreibvorgangs verwendet werden. Ein lokaler Angreifer kann eine manipulierte Anforderung mit einer vom Angreifer kontrollierten Zieladresse und einem Datenwert einreichen, wodurch der Treiber beliebige Daten in den Kernel-Speicher schreibt. Diese "write-what-where"-Grundform kann genutzt werden, um sensible OS-Strukturen – wie das Sicherheitstoken eines Prozesses – zu überschreiben, was zu einer Eskalation zu SYSTEM-Berechtigungen führt.
Hinweis: In diesem Advisory wird kein Proof-of-Concept-Exploit-Code veröffentlicht. Die obige technische Beschreibung ist bewusst auf das beschränkt, was zum Verständnis und zur Behebung der Probleme erforderlich ist.
Da GFAC als Teil von Anti-Cheat-Tools verteilt wird, die mit mehreren Spielen gebündelt sind, kann der betroffene Treiber auf Systemen vorhanden – und ladbar – sein, die zum Zeitpunkt der Ausnutzung weit über diejenigen hinausgehen, die aktiv am Spiel teilnehmen.
Für Verteidiger / Systembesitzer:
GFAC_Sys_x64.sys bis zu einem Hersteller-Fix als anfällig.Für den Hersteller:
| Datum | Ereignis |
|---|
Entdeckt und gemeldet von Lucian Alexandru Necula.
| 2026-04-01 | Hersteller (Little Orbit) direkt kontaktiert, um die Schwachstellen zu melden |
| 2026-04-20 | Fall zur koordinierten Offenlegung an CERT/CC übermittelt |
| — | Während des gesamten Koordinationsprozesses keine Antwort vom Hersteller erhalten |
| — | CVE-2026-12166 / -12167 / -12168 — derzeit RESERVIERT, wartet auf öffentliche Zuweisung auf CVE.org/NVD |
| 2026-07-02 | Öffentliches Advisory veröffentlicht (dieses Dokument) |