
PoC de escalada de privilegios local para Windows CVE-2026-66804 mediante CrossDevice DLL planting y suplantación de tokens de SigmaPotato para generar un proceso SYSTEM.
Prueba de concepto de un LPE en CrossDevice/FrameServer que informé a MSRC y que recibió CVE-2026-66804. Afecta a Windows 10 y Windows 11.
Windows registra este servidor COM para toda la máquina:
HKLM\SOFTWARE\Classes\CLSID\{E9F83CF2-E0C0-4CA7-AF01-E90C70BEF496}\InprocServer32
%PROGRAMDATA%\CrossDevice\CrossDevice.Streaming.Source.dll
En las instalaciones vulnerables probadas, C:\ProgramData\CrossDevice no existía y un usuario estándar podía crearlo. Colocar la DLL registrada e iniciar una cámara virtual de Media Foundation provocaba que FrameServer cargara la DLL como NT AUTHORITY\LOCAL SERVICE en la sesión 0.
El PoC utiliza entonces el SeImpersonatePrivilege del token de LocalService mediante un asistente SigmaPotato integrado para obtener SYSTEM y abrir un cmd.exe normal en el escritorio activo. SigmaPotato es el último paso de conversión genérico; el fallo del límite de seguridad de Microsoft demostrado aquí es la carga previa de la DLL controlada por el atacante en FrameServer.
El PoC se probó en las compilaciones 26200.8875 y 29617.1000 de Windows 11.
El directorio de destino no debe existir previamente. Desde un Símbolo del sistema normal y sin elevar, ejecuta:
CrossDeviceLPE.exe
Eso es todo. Ahora deberías tener
nt authority\system
El ejecutable incorpora todos los componentes de ejecución; no se requieren archivos adicionales ni argumentos de línea de comandos.
El PoC incorpora SigmaPotato 1.2.6 y una compilación de VCamSample. Sus licencias se encuentran en third_party/.
El repositorio contiene el lanzador y los fuentes de la carga útil, además de los dos binarios de terceros fijados necesarios para una compilación sin conexión. En Linux, instala la cadena de herramientas MinGW-w64 GCC y ejecuta:
./build.sh