
Proof-of-Concept-Exploit für CVE-2026-20817, eine lokale Rechteausweitung in der Windows-Fehlerberichterstattung (WER) über ALPC, die es Benutzern mit niedrigen Rechten ermöglicht, Code als SYSTEM auszuführen.

Dieses Repository enthält einen Proof-of-Concept (PoC) für CVE-2026-20817, eine lokale Privilegieneskalations-Schwachstelle im Windows-Fehlerberichterstattungsdienst (WER). Die Schwachstelle ermöglicht es einem authentifizierten Benutzer mit niedrigen Rechten, beliebigen Code mit SYSTEM-Berechtigungen auszuführen, indem speziell gestaltete ALPC-Nachrichten an den WER-Dienst gesendet werden.
Ursprüngliche Forschung und PoC von:
Der WER-Dienst stellt einen ALPC-Port namens \WindowsErrorReportingService bereit und bietet verschiedene Methoden für die Interprozesskommunikation. Die Schwachstelle existiert in der Methode SvcElevatedLaunch (0x0D), bei der der Dienst es versäumt, die Berechtigungen des Aufrufers ordnungsgemäß zu validieren, bevor WerFault.exe mit vom Benutzer bereitgestellten Befehlszeilenparametern aus dem gemeinsamen Speicher gestartet wird.
WerFault.exe mit der bereitgestellten BefehlszeileDer erzeugte WerFault.exe-Prozess läuft mit einem SYSTEM-Token, das Folgendes enthält:
| Berechtigung | Beschreibung |
|---|---|
| SeDebugPrivilege | Debuggen beliebiger Prozesse |
| SeImpersonatePrivilege | Identitätswechsel für beliebige Benutzer |
| Verschiedene standardmäßige SYSTEM-Berechtigungen | Vollständiger Systemzugriff |
Hinweis: Das Token enthält NICHT SeTcbPrivilege (Als Teil des Betriebssystems fungieren).
Dieser PoC dient nur Bildungs- und Forschungszwecken. Verwenden Sie ihn nur auf Systemen, die Ihnen gehören oder für die Sie ausdrücklich die Erlaubnis zum Testen haben. Unbefugte Nutzung kann gegen Gesetze und Vorschriften verstoßen.
# Verwendung der Visual Studio-Entwickler-Eingabeaufforderung
cl /EHsc CVE-2026-20817_PoC.cpp