Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-9490 — El servicio ACCSvc crea una tubería con nombre (Named Pipe) con un descriptor de seguridad débil que permite a cualquier usuario autenticado conectarse y enviar mensajes. Cuando se envía un mensaje especialmente diseñado (tipo de mensaje 0x03) a la tubería, el servicio falla con el código de salida 1067 (ERROR_PROCESS_ABORTED). | Kitploit
Herramientas/GitHubGitHub/ugvxb/cve-2026-9490
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónIngeniería InversaPruebas de PenetraciónAnálisis de Binarios
GitHubugvxb/cve-2026-9490

CVE-2026-9490

Ver Repositorio
4hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

El servicio ACCSvc crea una tubería con nombre (Named Pipe) con un descriptor de seguridad débil que permite a cualquier usuario autenticado conectarse y enviar mensajes. Cuando se envía un mensaje especialmente diseñado (tipo de mensaje 0x03) a la tubería, el servicio falla con el código de salida 1067 (ERROR_PROCESS_ABORTED).

Compartir

ID de CVE: CVE-2026-9490
Investigador: Vo Duc Thang (ugvxb)
Reconocimiento: https://community.acer.com/en/kb/articles/19668

1. Resumen Ejecutivo

Se ha identificado una vulnerabilidad de seguridad crítica en el servicio Acer Care Center (ACCSvc.exe). La vulnerabilidad permite a cualquier usuario local autenticado provocar la caída del servicio del sistema (Denegación de Servicio) y potencialmente escalar privilegios a través de una interfaz de tubería con nombre (Named Pipe) con seguridad débil.

El servicio, que se ejecuta con privilegios de SYSTEM (LocalSystem), expone una tubería con nombre con controles de acceso demasiado permisivos que otorgan permisos de lectura, escritura y ejecución a todos los Usuarios Autenticados.


2. Detalles de la Vulnerabilidad

2.1 Componente Afectado

AtributoValor
ProductoAcer Care Center
ComponenteACCSvc.exe (ACC Service)
Nombre del ServicioACCSvc
Ruta de InstalaciónC:\Program Files (x86)\Acer\Care Center\
Cuenta de ServicioLocalSystem (NT AUTHORITY\SYSTEM)
Tipo de InicioAUTO_START
Tubería con nombre\.\pipe\treadstone_service_LightMode

2.2 Vulnerabilidad #1: Denegación de Servicio

Descripción

El servicio ACCSvc crea una tubería con nombre con un Descriptor de Seguridad débil que permite a cualquier usuario autenticado conectarse y enviar mensajes. Cuando se envía a la tubería un mensaje especialmente diseñado (tipo de mensaje 0x03), el servicio se bloquea con el código de salida 1067 (ERROR_PROCESS_ABORTED).

Descriptor de Seguridad (SDDL)

root@kitploit:~
D:(D;OICI;GA;;;BG)(D;OICI;GA;;;AN)(A;OICI;GRGWGX;;;AU)(A;OICI;GA;;;BA)

Análisis del SDDL

Impacto

Un usuario estándar sin privilegios especiales puede terminar el servicio del sistema ACCSvc, haciendo que la funcionalidad de Acer Care Center deje de estar disponible.

2.3 Vulnerabilidad #2: Potencial Escalada de Privilegios Local

Descripción

La misma ACL débil de la tubería con nombre permite a los usuarios autenticados enviar mensajes de comando que hacen que el servicio ejecute aplicaciones lanzadoras mediante CreateProcessAsUserW.

Códigos de Comando

ComandoValor HexEjecutable Destino
0x19065102501ACCAPPLauncher.exe
0x19066102502ACCSWALauncher.exe
0x19067102503ACCFixpackFolderCleaner.exe

3. Análisis Técnico

3.1 Análisis del Binario

AtributoValor
ArchivoACCSvc.exe
TipoEjecutable PE32+ (consola) x86-64
Herramienta de AnálisisRadare2

3.2 Funciones Clave Identificadas

3.3 Parámetros de Creación de la Tubería con Nombre

root@kitploit:~
Pipe Name:        \\.\pipe\treadstone_service_LightMode
dwOpenMode:       0x03 (PIPE_ACCESS_DUPLEX)
dwPipeMode:       0x06 (PIPE_TYPE_MESSAGE | PIPE_READMODE_MESSAGE)
nMaxInstances:    255
nOutBufferSize:   512
nInBufferSize:    512
nDefaultTimeOut:  1000ms

3.4 Lógica de Despacho de Comandos

root@kitploit:~
0x140008b1a      mov ebx, dword [rdx + rcx]     ; Read command
0x140008b1d      lea eax, [rbx - 0x19065]       ; Subtract base
0x140008b23      cmp eax, 2                      ; Check range
0x140008b26      ja  0x140008bde                 ; Jump if invalid

4. Resultados de Explotación

root@kitploit:~
accesschk.exe -v \pipe\treadstone_service_LightMode
Accesschk v6.15 - Reports effective permissions for securable objects
Copyright (C) 2006-2022 Mark Russinovich
Sysinternals - www.sysinternals.com
\\.\Pipe\treadstone_service_LightMode
  Medium Mandatory Level (Default) [No-Write-Up]
  RW NT AUTHORITY\Authenticated Users
        FILE_ADD_FILE
        FILE_CREATE_PIPE_INSTANCE
        FILE_APPEND_DATA
        FILE_EXECUTE
        FILE_LIST_DIRECTORY
        FILE_READ_ATTRIBUTES
        FILE_READ_DATA
        FILE_READ_EA
        FILE_TRAVERSE
        FILE_WRITE_ATTRIBUTES
        FILE_WRITE_DATA
        FILE_WRITE_EA
        SYNCHRONIZE
        READ_CONTROL
  RW BUILTIN\Administrators
        FILE_ALL_ACCESS
        
C:\Users\thang\Downloads\Acer>whoami /priv

PRIVILEGES INFORMATION
----------------------

Privilege Name                Description                          State
============================= ==================================== ========
SeShutdownPrivilege           Shut down the system                 Disabled
SeChangeNotifyPrivilege       Bypass traverse checking             Enabled
SeUndockPrivilege             Remove computer from docking station Disabled
SeIncreaseWorkingSetPrivilege Increase a process working set       Disabled
SeTimeZonePrivilege           Change the time zone                 Disabled

C:\Users\thang\Downloads\Acer>sc qc ACCSvc
[SC] QueryServiceConfig SUCCESS

SERVICE_NAME: ACCSvc
        TYPE               : 10  WIN32_OWN_PROCESS
        START_TYPE         : 2   AUTO_START
        ERROR_CONTROL      : 1   NORMAL
        BINARY_PATH_NAME   : "C:\Program Files (x86)\Acer\Care Center\ACCSvc.exe"
        LOAD_ORDER_GROUP   :
        TAG                : 0
        DISPLAY_NAME       : ACC Service
        DEPENDENCIES       :
        SERVICE_START_NAME : LocalSystem

C:\Users\thang\Downloads\Acer>sc query ACCSvc

SERVICE_NAME: ACCSvc
        TYPE               : 10  WIN32_OWN_PROCESS
        STATE              : 4  RUNNING
                                (STOPPABLE, NOT_PAUSABLE, ACCEPTS_SHUTDOWN)
        WIN32_EXIT_CODE    : 0  (0x0)
        SERVICE_EXIT_CODE  : 0  (0x0)
        CHECKPOINT         : 0x0
        WAIT_HINT          : 0x0

C:\Users\thang\Downloads\Acer>python exploit_dos.py
[*] ACCSvc DoS Attack
[*] Target: \\.\pipe\treadstone_service_LightMode
[+] DoS payload sent - service should crash

C:\Users\thang\Downloads\Acer>sc query ACCSvc

SERVICE_NAME: ACCSvc
        TYPE               : 10  WIN32_OWN_PROCESS
        STATE              : 1  STOPPED
        WIN32_EXIT_CODE    : 1067  (0x42b)
        SERVICE_EXIT_CODE  : 0  (0x0)
        CHECKPOINT         : 0x0
        WAIT_HINT          : 0x0

Resultado: ¡Un usuario estándar provocó con éxito la caída del servicio SYSTEM!


5. Evaluación de Riesgo

5.1 Puntuación CVSS v4.0

MétricaValor
Vector CVSS 4.0AV:L/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/RE:M
Puntuación Base CVSS6.8 (Media)

5.2 Clasificaciones CWE

ID CWENombre
CWE-269Gestión Incorrecta de Privilegios

6. Descargo de Responsabilidad

Este PoC es solo con fines educativos y de investigación de seguridad autorizada. El autor no es responsable de ningún uso indebido. La explotación sin autorización es ilegal.

Descargar herramienta
ACEPrincipalPermisoEvaluación
(D;OICI;GA;;;BG)Invitados integradosDenegar todoSeguro
(D;OICI;GA;;;AN)AnónimoDenegar todoSeguro
(A;OICI;GRGWGX;;;AU)Usuarios autenticadosLectura/Escritura/EjecuciónVULNERABLE
(A;OICI;GA;;;BA)Administradores integradosPermitir todoEsperado
Punto de Entrada0x14000fd4c
FunciónDirecciónPropósito
fcn.140009a700x140009a70CreateNamedPipeW - Crea la tubería vulnerable
fcn.1400075700x140007570CreateProcessAsUserW - Genera procesos
fcn.14000a8a00x14000a8a0Controlador de ReadFile
fcn.1400099500x140009950Controlador de WriteFile
fcn.1400080500x140008050Despachador de mensajes