Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-66804-CrossDevice-Service-EoP — CVE-2026-66804 EoP de cámara virtual de Windows Cross Device - De usuario estándar a SYSTEM | Kitploit
Herramientas/GitHubGitHub/rat5ak/cve-2026-66804-crossdevice-service-eop
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónPost-ExplotaciónPruebas de PenetraciónAprendizaje y Educación
GitHubrat5ak/cve-2026-66804-crossdevice-service-eop

CVE-2026-66804-CrossDevice-Service-EoP

CVE-2026-66804 EoP de cámara virtual de Windows Cross Device - De usuario estándar a SYSTEM

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
2483hace 27 díasRevisado por Kitploit

CVE-2026-66804: Elevación de Privilegios de la Cámara Virtual Cross Device

Descubrí y reporté de forma independiente el problema que ahora se sigue como CVE-2026-66804. MSRC confirmó que mi envío era un duplicado de un informe anterior con la misma causa raíz subyacente de Windows Camera FrameServer.

Un usuario estándar de Windows puede crear una ruta de confianza faltante en C:\ProgramData\CrossDevice, colocar la DLL COM registrada de la cámara virtual de Cross Device y hacer que Windows Camera Frame Server cargue código controlado por el atacante como NT AUTHORITY\LOCAL SERVICE. La cadena de demostración incluida utiliza el SeImpersonatePrivilege habilitado del token del servicio para obtener NT AUTHORITY\SYSTEM.

Vídeo principal de ruta faltante en VM nueva a SYSTEM

CVECVE-2026-66804
Título de MicrosoftVulnerabilidad de elevación de privilegios del servicio Cross Device de Microsoft Windows
Caso MSRC119805
Envío a MSRCVULN-192287
Disposición de MSRCComplete - Duplicate
Reconocimiento de MicrosoftDaniel Wade with nadsec
Fecha de publicación2026-08-11
Severidad de MicrosoftImportante
CVSS de Microsoft7.8 Alta - CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWE de MicrosoftCWE-284: Control de acceso inadecuado
Clase de bugPlantado de DLL en ruta faltante / secuestro de objetos COM
ComponenteCámara virtual de Cross Device / Windows Camera FrameServer
Clase COM{E9F83CF2-E0C0-4CA7-AF01-E90C70BEF496}
Compilación principal probadaWindows 11 Pro 25H2 compilación 26200.8524
ImpactoUsuario estándar local a NT AUTHORITY\SYSTEM

TL;DR

Windows registró el servidor COM de la cámara virtual de Cross Device en:

root@kitploit:~
%PROGRAMDATA%\CrossDevice\CrossDevice.Streaming.Source.dll

En la VM de Windows 11 nueva/predeterminada utilizada para la validación, el registro a nivel de máquina existía antes que el directorio subyacente. Un usuario estándar creó el directorio faltante, colocó la DLL esperada e invocó la API de la cámara virtual. Camera Frame Server cargó la DLL como LOCAL SERVICE, tras lo cual la cadena de demostración obtuvo un token de SYSTEM y escribió un recibo de ruta protegida.

Este es un problema de ruta faltante o de preinicialización. No es una afirmación de que un usuario estándar pueda sobrescribir una DLL de Microsoft existente y protegida.

Vulnerabilidad

El registro relevante a nivel de máquina es:

root@kitploit:~
HKLM\SOFTWARE\Classes\CLSID\{E9F83CF2-E0C0-4CA7-AF01-E90C70BEF496}\InProcServer32
  (Default) REG_EXPAND_SZ %PROGRAMDATA%\CrossDevice\CrossDevice.Streaming.Source.dll

La cadena demostrada es:

  1. Un usuario estándar confirma el registro COM a nivel de máquina.
  2. El usuario confirma que C:\ProgramData\CrossDevice no existe.
  3. El usuario crea el directorio faltante y coloca la DLL registrada.
  4. El usuario inicia la cámara virtual de Cross Device mediante Media Foundation.
  5. Windows Camera Frame Server carga la DLL como LOCAL SERVICE.
  6. La DLL confirma que el token del servicio tiene SeImpersonatePrivilege.
  7. La cadena de demostración adaptada al estilo GodPotato obtiene un token de SYSTEM.
  8. El PoC escribe un recibo de ruta protegida como NT AUTHORITY\SYSTEM.

Reproducción en VM nueva

Ejecute esta prueba de concepto únicamente en una VM de laboratorio vulnerable y desechable que sea de su propiedad o para la que tenga autorización explícita de pruebas. Tome una instantánea de la VM antes de usarla.

Desde un símbolo del sistema de usuario estándar:

root@kitploit:~
cd /d path\to\fresh-vm-repro
Run-CrossDevicePoC.cmd

El ejecutor valida el registro esperado y se niega a tocar un directorio Cross Device preexistente o un binario auxiliar inesperado. Una ejecución exitosa produce recibos de LOCAL SERVICE, privilegio y SYSTEM.

Los requisitos previos completos, los resultados esperados, los hashes, los comandos de compilación y los pasos de limpieza se encuentran en fresh-vm-repro/README.md.

Evidencia en video

Ambos videos se conservan porque documentan partes complementarias del caso.

VideoRol

La salida de consola capturada de la VM nueva se conserva en fresh-vm-transcript.txt.

Material original del caso

  • Análisis detallado: docs/technical-report.md
  • Aclaración de ruta faltante proporcionada a MSRC: docs/msrc-fresh-vm-clarification.md
  • Notas de comandos originales y envoltorios de compatibilidad heredados: docs/archive/

Cronología

Atribución a terceros

Partes del resolvedor OXID, la suplantación mediante named pipes, la construcción de OBJREF y la lógica de obtención de token SYSTEM fueron adaptadas y traducidas a C a partir de GodPotato por BeichenDream y contribuyentes.

Consulte THIRD_PARTY_NOTICES.md y LICENSES/Apache-2.0.txt para conocer los detalles de atribución y licencia.


Recursos

  • Aviso de Microsoft: CVE-2026-66804
  • Registro CVE: CVE-2026-66804
  • Paquete de reproducción: fresh-vm-repro/
  • Informe técnico: docs/technical-report.md

Descargo de responsabilidad: Este código de exploit se proporciona únicamente para investigación de seguridad autorizada y fines educativos. No lo utilice contra sistemas que no sean de su propiedad o para los que no tenga permiso explícito de pruebas. Ejecútelo solo en una VM de laboratorio desechable. El autor no es responsable del uso indebido o de los daños.

CVE-2026-66804 - reportado a MSRC como caso 119805 / envío VULN-192287, con disposición Complete - Duplicate.

Reconocimiento de Microsoft: Daniel Wade with nadsec.

Daniel Wade - GitHub · Twitter/X · Bluesky · Mastodon · Medium · nadsec.online

Descargar herramienta
fresh-vm-missing-path-to-system.mp4
Revalidación principal en VM nueva/predeterminada que muestra la colocación por parte de un usuario estándar, la ejecución como LOCAL SERVICE y los recibos de SYSTEM. La grabación repasa el estado anterior de ruta faltante mediante el desplazamiento de la terminal; la transcripción conserva la salida explícita previa a la creación.
guided-full-chain-standard-user-to-system.mp4Recorrido de apoyo del envío original. Muestra la cadena de explotación y suplantación con mayor detalle. El payload ya está presente al principio, por lo que esta grabación proporciona contexto de la cadena en lugar de una prueba independiente de estado nuevo.
FechaEvento
2026-06-01Informe inicial enviado a MSRC como VULN-192287; se abrió el caso 119805 de MSRC
2026-06-04Se proporcionaron la aclaración de ruta faltante/preinicialización y el archivo de reproducción limpia
2026-06-05MSRC reconoció la aclaración
2026-07-27MSRC confirmó el comportamiento y luego determinó que el envío duplicaba un problema anterior con la misma causa raíz subyacente de Windows Camera FrameServer; se planificó el reconocimiento y no se otorgó recompensa
2026-08-11Microsoft publicó CVE-2026-66804 y lanzó actualizaciones de seguridad
2026-08-13Se confirmó la redacción del reconocimiento Daniel Wade with nadsec