
Exploit de prueba de concepto para CVE-2026-20817, una escalada de privilegios local en el Informe de errores de Windows (WER) a través de ALPC, que permite a usuarios con bajos privilegios ejecutar código como SYSTEM.

Este repositorio contiene una Prueba de Concepto (PoC) para CVE-2026-20817, una vulnerabilidad de escalada de privilegios local en el servicio de Informe de Errores de Windows (WER). La vulnerabilidad permite a un usuario autenticado con bajos privilegios ejecutar código arbitrario con privilegios de SYSTEM mediante el envío de mensajes ALPC especialmente diseñados al servicio WER.
Investigación original y PoC por:
El servicio WER expone un puerto ALPC llamado \WindowsErrorReportingService y proporciona varios métodos para la comunicación entre procesos. La vulnerabilidad existe en el método SvcElevatedLaunch (0x0D), donde el servicio no valida correctamente los privilegios del llamante antes de lanzar WerFault.exe con parámetros de línea de comandos proporcionados por el usuario desde memoria compartida.
WerFault.exe con la línea de comandos proporcionadaEl proceso WerFault.exe generado se ejecuta con un token de SYSTEM que contiene:
| Privilegio | Descripción |
|---|---|
| SeDebugPrivilege | Depurar cualquier proceso |
| SeImpersonatePrivilege | Suplantar a cualquier usuario |
| Varios privilegios estándar de SYSTEM | Acceso completo al sistema |
Nota: El token NO incluye SeTcbPrivilege (Actuar como parte del sistema operativo).
Esta PoC es solo para fines educativos y de investigación. Úsela únicamente en sistemas que posea o para los que tenga permiso explícito de prueba. El uso no autorizado puede violar leyes y regulaciones.
# Usando el Símbolo del sistema para desarrolladores de Visual Studio
cl /EHsc CVE-2026-20817_PoC.cpp