Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-50343-InstallService-EoP — CVE-2026-50343 InstallService StaticPluginMap EoP – vom Standardbenutzer zu SYSTEM | Kitploit
Tools/GitHubGitHub/rat5ak/cve-2026-50343-installservice-eop
Privilege EscalationSchwachstellenanalyseExploitationLernen & BildungPayload-EntwicklungBinary-Exploitation
GitHubrat5ak/cve-2026-50343-installservice-eop

CVE-2026-50343-InstallService-EoP

CVE-2026-50343 InstallService StaticPluginMap EoP – vom Standardbenutzer zu SYSTEM

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
48121vor 1 MonatVon Kitploit geprüft

CVE-2026-50343: InstallService StaticPluginMap EoP (Standardbenutzer zu SYSTEM)

Ich habe die Schwachstelle, die nun als CVE-2026-50343 geführt wird, unabhängig entdeckt und gemeldet. MSRC bestätigte meine Einreichung als Duplikat eines früheren Berichts eines anderen Forschers. Ein interaktiver Standardbenutzer kann angreiferkontrollierten Plugin-Status unter HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\InstallService\State schreiben. Der Microsoft-Store-Installationsdienst läuft als NT AUTHORITY\SYSTEM, liest PlugInList und StaticPluginMap und lädt die zugeordnete DLL nach einem öffentlichen Aufruf von AppInstallManager.SearchForAllUpdatesAsync(). Das Ergebnis ist eine Codeausführung von lokalem Standardbenutzer zu SYSTEM.

📹 Interaktives Demo-Video der SYSTEM-Shell

TL;DR

InstallService vertraut Plugin-Namen und DLL-Pfaden aus dem HKLM-Status, den ein interaktiver Standardbenutzer schreiben kann. Ein Benutzer mit niedrigen Rechten erstellt einen neuen Plugin-Namen, verweist damit auf eine angreiferkontrollierte DLL und ruft die WinRT-API zur Installationssteuerung des Stores auf. InstallService lädt diese DLL anschließend innerhalb von C:\Windows\System32\svchost.exe als NT AUTHORITY\SYSTEM.

Das stärkere Repro mit frischer VM in diesem Repository öffnet ein sichtbares SYSTEM-cmd.exe in der aktiven Desktop-Sitzung. Im beigefügten Video startet desktop-ud6iv88\user1 als Standardbenutzer, und die erzeugte Shell meldet:

root@kitploit:~
nt authority\system S-1-5-18

Vulnerability

Der angreifbare Zustand befindet sich unter:

root@kitploit:~
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\InstallService\State\PlugInList
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\InstallService\State\StaticPluginMap

Auf den getesteten Builds kann ein interaktiver Standardbenutzer die fehlenden Unterschlüssel erstellen oder Werte darunter setzen. InstallService verarbeitet diese Werte später als Plugin-Konfiguration, während er als SYSTEM läuft.

Die zentrale Exploit-Kette:

  1. Der Standardbenutzer platziert eine angreiferkontrollierte DLL an einem lesbaren Speicherort.
  2. Der Standardbenutzer schreibt PlugInList\<fresh plugin name> = 1.
  3. Der Standardbenutzer schreibt StaticPluginMap\<fresh plugin name> = <attacker DLL>.
  4. Der Standardbenutzer ruft AppInstallManager.SearchForAllUpdatesAsync() auf.
  5. InstallService lädt die Angreifer-DLL als SYSTEM.
  6. Der DLL-Code wird als NT AUTHORITY\SYSTEM ausgeführt.

Interaktives Repro der SYSTEM-Shell

Verwenden Sie das stärkere Repro:

root@kitploit:~
interactive-system-shell-repro/

Aus einer PowerShell mit Standardbenutzerrechten:

root@kitploit:~
cd interactive-system-shell-repro
powershell.exe -NoProfile -ExecutionPolicy Bypass -File .\Cleanup-InstallServiceInteractiveShell.ps1
powershell.exe -NoProfile -ExecutionPolicy Bypass -File .\Run-InstallServiceInteractiveShell.ps1

Wenn sich die SYSTEM-Shell öffnet:

root@kitploit:~
whoami /user
whoami /priv

Jeder Lauf schreibt Nachweise unter:

root@kitploit:~
C:\Users\Public\InstallServiceEopProof\<timestamp>

Ursprüngliches Minimal-Repro

Die ursprünglichen MSRC-Einreichungsdateien sind weiterhin als Referenz vorhanden:

DateiBeschreibung
exploit.ps1Ursprünglicher eigenständiger PoC, der Registry-Status schreibt, InstallService auslöst und SYSTEM-Markierungsdateien verifiziert
canary.cUrsprünglicher DLL-Quellcode zum Schreiben von Markierungen
isp_exploit.dllUrsprüngliche vorgefertigte DLL zum Schreiben von Markierungen

Verwendung:

root@kitploit:~
powershell.exe -ExecutionPolicy Bypass -File .\exploit.ps1 -PayloadDll "C:\Users\Public\isp_exploit.dll"
powershell.exe -ExecutionPolicy Bypass -File .\exploit.ps1 -Cleanup

Zeitleiste


Ressourcen

  • Microsoft-Sicherheitshinweis: CVE-2026-50343
  • Stärkeres Repro: interactive-system-shell-repro/
  • Demo-Video: interactive-system-shell-repro/evidence/installservice-staticplugin.mp4
  • Ursprünglicher PoC: exploit.ps1
  • Original-Canary-Quellcode: canary.c

Haftungsausschluss: Dieser Exploit-Code wird zu Zwecken der Sicherheitsforschung und zu Bildungszwecken bereitgestellt. Verwenden Sie ihn nicht gegen Systeme, die Ihnen nicht gehören oder für die Sie keine ausdrückliche Genehmigung zum Testen haben. Der Autor ist nicht für Missbrauch verantwortlich.

CVE-2026-50343 - unabhängig als Fall 120271 / VULN-192719 bei MSRC gemeldet und als Duplikat einer früheren Forschereinreichung bestätigt.

Daniel Wade - GitHub · Twitter/X · Bluesky · Mastodon · Medium · nadsec.online

Tool herunterladen
CVECVE-2026-50343
MSRC case120271 / VULN-192719
MSRC statusBestätigtes Duplikat eines früheren Forscherberichts
Microsoft severityWichtig
Microsoft CVSS7.8 Hoch - CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Bug classFalsche Registry-ACL / privilegiertes DLL-Laden
Root causeStandardbenutzer können InstallService-Plugin-Map-Status erstellen oder schreiben, der von einem SYSTEM-Dienst verarbeitet wird
ComponentWindows InstallService / Microsoft-Store-Installations- und Update-Broker
TriggerWindows.ApplicationModel.Store.Preview.InstallControl.AppInstallManager.SearchForAllUpdatesAsync()
Affected tested buildWindows 11 25H2 Build 26200.8037
Previous tested buildWindows 11 Pro 25H2 Build 26200.8524
ImpactCodeausführung von Standardbenutzer -> NT AUTHORITY\SYSTEM
RequiredLokaler Standardbenutzer, interaktive Anmeldung
Microsoft CWECWE-269: Improper Privilege Management
Researcher root-cause classificationCWE-732: Incorrect Permission Assignment for Critical Resource
DatumEreignis
2026-06-03Ursprünglicher InstallService-Bericht als VULN-192719 bei MSRC eingereicht
2026-06-04MSRC-Fall 120271 eröffnet
2026-06-13Repro der interaktiven SYSTEM-Shell mit Standardbenutzer auf frischem Windows-11-25H2-Build 26200.8037 aufgezeichnet und zum eingereichten MSRC-Fall hinzugefügt
2026-06-27MSRC bestätigte, dass der Bericht ein Duplikat einer früheren Forschereinreichung war
2026-07-14Microsoft veröffentlichte CVE-2026-50343 und stellte Sicherheitsupdates bereit