
Eine kritische Schwachstelle zur lokalen Rechteausweitung wurde in der Acer NitroSense-Software (PSAdminAgent.exe) entdeckt. Die Schwachstelle ermöglicht es jedem authentifizierten lokalen Benutzer, beliebige Dateien mit SYSTEM-Rechten zu löschen, was möglicherweise zu einer vollständigen Kompromittierung des Systems durch Umgehung von Sicherheitssoftware führt.
CVE-ID: CVE-2026-9789
Forscher: Vo Duc Thang (ugvxb)
Bestätigung: https://community.acer.com/en/kb/articles/19670
Video-POC: https://drive.google.com/file/d/1B8b42bE68CWMnlqG6eJWi0txGFsHAJZc/view?usp=sharing
In der Acer-NitroSense-Software (PSAdminAgent.exe) wurde eine kritische Schwachstelle zur lokalen Rechteausweitung entdeckt. Die Schwachstelle erlaubt es jedem authentifizierten lokalen Benutzer, beliebige Dateien mit SYSTEM-Rechten zu löschen, was über die Umgehung von Sicherheitssoftware möglicherweise zu einer vollständigen Kompromittierung des Systems führt.
Der Dienst PSAdminAgent.exe erstellt eine Named Pipe mit einer übermäßig permissiven Access Control List (ACL), die es jedem authentifizierten Benutzer erlaubt, sich zu verbinden und Befehle zu senden. Der Dienst verarbeitet Dateilöschbefehle, ohne die Berechtigungen des Aufrufers zu validieren oder die Zielpfade einzuschränken. Da der Dienst mit SYSTEM-Rechten läuft, kann jeder lokale Benutzer auf diese Weise beliebige Dateien als SYSTEM löschen.
Problem 1: Schwache Named-Pipe-ACL
Die Named Pipe wird mit der folgenden SDDL-Zeichenkette (Security Descriptor Definition Language) erstellt:
D:(A;OICI;GA;;;BG)(D;OICI;GA;;;AN)(A;OICI;GRGWGX;;;AU)(A;OICI;GA;;;BA)
Dekodiert:
Problem 2: Keine Pfadvalidierung
Der Befehlsbehandler für delete_file übergibt benutzerbereitgestellte Pfade direkt an die Windows-API DeleteFileW, ohne Validierung oder Einschränkung.
Problem 3: Keine Authentifizierung des Aufrufers
Der Dienst prüft nicht, ob der verbundene Client eine autorisierte Acer-Anwendung ist, sodass jeder Prozess Befehle senden kann.
Basierend auf einer Reverse-Engineering-Analyse ist der folgende Befehl nachweislich ausnutzbar:
| Befehls-ID | Funktion | Risiko |
|---|---|---|
| 0x0003 | delete_file | KRITISCH – Beliebige Dateilöschung |
| Funktion | Adresse | Beschreibung |
|---|---|---|
| Pipe-Erstellung | 0x140015ea0 | Erstellt Named Pipe mit schwacher ACL |
| Befehlsverteilung | 0x140008d14 | Leitet Befehle über eine Sprungtabelle weiter |
| delete_file-Handler |
Adresse: 0x140059810
D:(A;OICI;GA;;;BG)(D;OICI;GA;;;AN)(A;OICI;GRGWGX;;;AU)(A;OICI;GA;;;BA)
Adresse: 0x140057950
[0x00] -> 0x140009080
[0x01] -> 0x140009310
[0x02] -> 0x1400093a0
[0x03] -> 0x1400094e0 (delete_file) <- BESTÄTIGT ANFÄLLIG
[0x04] -> 0x140009610
[0x05] -> 0x1400097c0
...
[0x0E] -> 0x14000a950
PSAdminAgent.exe
-> Named Pipe: \\.\pipe\PredatorSense_admin_agent_X
-> Befehlsbehandler (0x140008d14)
-> BEFEHL 0x0003: delete_file (0x1400094e0)
-> DeleteFileW(benutzerbereitgestellter_pfad) <- KEINE VALIDIERUNG
| Metrik | Wert |
|---|---|
| CVSS 4.0 Vektor | AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
| CVSS-Basis-Score | 8.5 (HOCH) |
Dieser POC dient ausschließlich Bildungs- und autorisierten Sicherheitsforschungszwecken. Der Autor ist nicht für jeglichen Missbrauch verantwortlich. Die Ausnutzung ohne Autorisierung ist illegal.
| ACE | SID | Berechtigung | Risiko |
|---|
| A;OICI;GA;;;BG | Integrierte Gäste | GENERIC_ALL | KRITISCH – Gäste haben volle Kontrolle |
| D;OICI;GA;;;AN | Anonym | GENERIC_ALL (Verweigern) | Korrekt |
| A;OICI;GRGWGX;;;AU | Authentifizierte Benutzer | Lesen/Schreiben/Ausführen | HOCH – Jeder Benutzer kann Befehle senden |
| A;OICI;GA;;;BA | Integrierte Administratoren | GENERIC_ALL | Erwartet |
| 0x1400094e0 |
| Ruft DeleteFileW ohne Validierung auf |