Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-50343-InstallService-EoP — CVE-2026-50343 InstallService StaticPluginMap EoP - usuario estándar a SYSTEM | Kitploit
Herramientas/GitHubGitHub/rat5ak/cve-2026-50343-installservice-eop
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónAprendizaje y EducaciónDesarrollo de PayloadsExplotación de Binarios
GitHubrat5ak/cve-2026-50343-installservice-eop

CVE-2026-50343-InstallService-EoP

CVE-2026-50343 InstallService StaticPluginMap EoP - usuario estándar a SYSTEM

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
481252hace 1 mesRevisado por Kitploit

CVE-2026-50343: InstallService StaticPluginMap EoP (Usuario estándar a SYSTEM)

Descubrí e informé de forma independiente la vulnerabilidad ahora registrada como CVE-2026-50343. MSRC confirmó mi envío como un duplicado de un informe anterior de otro investigador. Un usuario interactivo estándar puede escribir estado de complementos controlado por el atacante en HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\InstallService\State. El Servicio de instalación de Microsoft Store se ejecuta como NT AUTHORITY\SYSTEM, lee PlugInList y StaticPluginMap, y carga la DLL mapeada después de un desencadenante público AppInstallManager.SearchForAllUpdatesAsync(). El resultado es la ejecución de código de usuario estándar local a SYSTEM.

📹 Vídeo de demostración de shell SYSTEM interactiva

TL;DR

InstallService confía en nombres de complementos y rutas de DLL del estado de HKLM que un usuario interactivo estándar puede escribir. Un usuario con pocos privilegios crea un nombre de complemento nuevo, lo apunta a una DLL controlada por el atacante y llama a la API WinRT de control de instalación de Store. InstallService carga entonces esa DLL dentro de C:\Windows\System32\svchost.exe como NT AUTHORITY\SYSTEM.

La reproducción más sólida en VM limpia de este repositorio abre un cmd.exe de SYSTEM visible en la sesión de escritorio activa. En el vídeo adjunto, desktop-ud6iv88\user1 comienza como usuario estándar y el shell generado informa:

root@kitploit:~
nt authority\system S-1-5-18

Vulnerabilidad

El estado vulnerable se encuentra en:

root@kitploit:~
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\InstallService\State\PlugInList
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\InstallService\State\StaticPluginMap

En las compilaciones probadas, un usuario interactivo estándar puede crear las subclaves faltantes o establecer valores debajo de ellas. InstallService consume posteriormente esos valores como configuración de complementos mientras se ejecuta como SYSTEM.

La cadena de explotación principal:

  1. El usuario estándar coloca una DLL controlada por el atacante en una ubicación legible.
  2. El usuario estándar escribe PlugInList\<nombre de complemento nuevo> = 1.
  3. El usuario estándar escribe StaticPluginMap\<nombre de complemento nuevo> = <DLL del atacante>.
  4. El usuario estándar llama a AppInstallManager.SearchForAllUpdatesAsync().
  5. InstallService carga la DLL del atacante como SYSTEM.
  6. El código de la DLL se ejecuta como NT AUTHORITY\SYSTEM.

Reproducción de shell SYSTEM interactiva

Use la reproducción más sólida:

root@kitploit:~
interactive-system-shell-repro/

Desde PowerShell de usuario estándar:

root@kitploit:~
cd interactive-system-shell-repro
powershell.exe -NoProfile -ExecutionPolicy Bypass -File .\Cleanup-InstallServiceInteractiveShell.ps1
powershell.exe -NoProfile -ExecutionPolicy Bypass -File .\Run-InstallServiceInteractiveShell.ps1

Cuando se abra el shell SYSTEM:

root@kitploit:~
whoami /user
whoami /priv

Cada ejecución escribe evidencia en:

root@kitploit:~
C:\Users\Public\InstallServiceEopProof\<timestamp>

Reproducción mínima original

Los archivos originales de la presentación a MSRC siguen presentes como referencia:

ArchivoDescripción
exploit.ps1PoC autónomo original que escribe el estado del registro, desencadena InstallService y verifica los archivos marcadores de SYSTEM
canary.cCódigo fuente original de la DLL de escritura de marcadores
isp_exploit.dllDLL original precompilada de escritura de marcadores

Uso:

root@kitploit:~
powershell.exe -ExecutionPolicy Bypass -File .\exploit.ps1 -PayloadDll "C:\Users\Public\isp_exploit.dll"
powershell.exe -ExecutionPolicy Bypass -File .\exploit.ps1 -Cleanup

Cronología


Recursos

  • Aviso de Microsoft: CVE-2026-50343
  • Reproducción sólida: interactive-system-shell-repro/
  • Vídeo de demostración: interactive-system-shell-repro/evidence/installservice-staticplugin.mp4
  • PoC original: exploit.ps1
  • Código fuente del canario original: canary.c

Aviso legal: Este código de exploit se proporciona con fines de investigación de seguridad y educativos. No lo use contra sistemas que no le pertenezcan o para los que no tenga autorización explícita de pruebas. El autor no es responsable del uso indebido.

CVE-2026-50343 - informado de forma independiente a MSRC como caso 120271 / VULN-192719 y confirmado como duplicado de un envío anterior de otro investigador.

Daniel Wade - GitHub · Twitter/X · Bluesky · Mastodon · Medium · nadsec.online

Descargar herramienta
CVECVE-2026-50343
Caso MSRC120271 / VULN-192719
Estado MSRCConfirmado como duplicado de un informe anterior de otro investigador
Severidad MicrosoftImportante
CVSS Microsoft7.8 Alta - CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Clase de bugACL de registro incorrecta / carga privilegiada de DLL
Causa raízLos usuarios estándar pueden crear o escribir el estado del mapa de complementos de InstallService consumido por un servicio SYSTEM
ComponenteWindows InstallService / agente de instalación y actualización de Microsoft Store
DesencadenanteWindows.ApplicationModel.Store.Preview.InstallControl.AppInstallManager.SearchForAllUpdatesAsync()
Compilación afectada probadaWindows 11 25H2 compilación 26200.8037
Compilación anterior probadaWindows 11 Pro 25H2 compilación 26200.8524
ImpactoUsuario estándar -> ejecución de código NT AUTHORITY\SYSTEM
RequisitoUsuario estándar local, inicio de sesión interactivo
CWE MicrosoftCWE-269: Gestión inadecuada de privilegios
Clasificación de causa raíz por el investigadorCWE-732: Asignación incorrecta de permisos para un recurso crítico
FechaEvento
2026-06-03Informe original de InstallService enviado a MSRC como VULN-192719
2026-06-04Caso MSRC 120271 abierto
2026-06-13Se grabó y añadió al caso MSRC la reproducción de shell SYSTEM interactiva de usuario estándar en una compilación limpia de Windows 11 25H2 26200.8037
2026-06-27MSRC confirmó que el informe era un duplicado de un envío anterior de otro investigador
2026-07-14Microsoft publicó CVE-2026-50343 y lanzó actualizaciones de seguridad