ID de CVE: CVE-2026-9490
Investigador: Vo Duc Thang (ugvxb)
Reconocimiento: https://community.acer.com/en/kb/articles/19668
1. Resumen Ejecutivo
Se ha identificado una vulnerabilidad de seguridad crítica en el servicio Acer Care Center (ACCSvc.exe). La vulnerabilidad permite a cualquier usuario local autenticado provocar la caída del servicio del sistema (Denegación de Servicio) y potencialmente escalar privilegios a través de una interfaz de tubería con nombre (Named Pipe) con seguridad débil.
El servicio, que se ejecuta con privilegios de SYSTEM (LocalSystem), expone una tubería con nombre con controles de acceso demasiado permisivos que otorgan permisos de lectura, escritura y ejecución a todos los Usuarios Autenticados.
2. Detalles de la Vulnerabilidad
2.1 Componente Afectado
| Atributo | Valor |
|---|
| Producto | Acer Care Center |
| Componente | ACCSvc.exe (ACC Service) |
| Nombre del Servicio | ACCSvc |
| Ruta de Instalación | C:\Program Files (x86)\Acer\Care Center\ |
| Cuenta de Servicio | LocalSystem (NT AUTHORITY\SYSTEM) |
| Tipo de Inicio | AUTO_START |
| Tubería con nombre | \.\pipe\treadstone_service_LightMode |
2.2 Vulnerabilidad #1: Denegación de Servicio
Descripción
El servicio ACCSvc crea una tubería con nombre con un Descriptor de Seguridad débil que permite a cualquier usuario autenticado conectarse y enviar mensajes. Cuando se envía a la tubería un mensaje especialmente diseñado (tipo de mensaje 0x03), el servicio se bloquea con el código de salida 1067 (ERROR_PROCESS_ABORTED).
Descriptor de Seguridad (SDDL)
D:(D;OICI;GA;;;BG)(D;OICI;GA;;;AN)(A;OICI;GRGWGX;;;AU)(A;OICI;GA;;;BA)
Análisis del SDDL
Impacto
Un usuario estándar sin privilegios especiales puede terminar el servicio del sistema ACCSvc, haciendo que la funcionalidad de Acer Care Center deje de estar disponible.
2.3 Vulnerabilidad #2: Potencial Escalada de Privilegios Local
Descripción
La misma ACL débil de la tubería con nombre permite a los usuarios autenticados enviar mensajes de comando que hacen que el servicio ejecute aplicaciones lanzadoras mediante CreateProcessAsUserW.
Códigos de Comando
| Comando | Valor Hex | Ejecutable Destino |
|---|
| 0x19065 | 102501 | ACCAPPLauncher.exe |
| 0x19066 | 102502 | ACCSWALauncher.exe |
| 0x19067 | 102503 | ACCFixpackFolderCleaner.exe |
3. Análisis Técnico
3.1 Análisis del Binario
| Atributo | Valor |
|---|
| Archivo | ACCSvc.exe |
| Tipo | Ejecutable PE32+ (consola) x86-64 |
| Herramienta de Análisis | Radare2 |
3.2 Funciones Clave Identificadas
3.3 Parámetros de Creación de la Tubería con Nombre
Pipe Name: \\.\pipe\treadstone_service_LightMode
dwOpenMode: 0x03 (PIPE_ACCESS_DUPLEX)
dwPipeMode: 0x06 (PIPE_TYPE_MESSAGE | PIPE_READMODE_MESSAGE)
nMaxInstances: 255
nOutBufferSize: 512
nInBufferSize: 512
nDefaultTimeOut: 1000ms
3.4 Lógica de Despacho de Comandos
0x140008b1a mov ebx, dword [rdx + rcx] ; Read command
0x140008b1d lea eax, [rbx - 0x19065] ; Subtract base
0x140008b23 cmp eax, 2 ; Check range
0x140008b26 ja 0x140008bde ; Jump if invalid
4. Resultados de Explotación
accesschk.exe -v \pipe\treadstone_service_LightMode
Accesschk v6.15 - Reports effective permissions for securable objects
Copyright (C) 2006-2022 Mark Russinovich
Sysinternals - www.sysinternals.com
\\.\Pipe\treadstone_service_LightMode
Medium Mandatory Level (Default) [No-Write-Up]
RW NT AUTHORITY\Authenticated Users
FILE_ADD_FILE
FILE_CREATE_PIPE_INSTANCE
FILE_APPEND_DATA
FILE_EXECUTE
FILE_LIST_DIRECTORY
FILE_READ_ATTRIBUTES
FILE_READ_DATA
FILE_READ_EA
FILE_TRAVERSE
FILE_WRITE_ATTRIBUTES
FILE_WRITE_DATA
FILE_WRITE_EA
SYNCHRONIZE
READ_CONTROL
RW BUILTIN\Administrators
FILE_ALL_ACCESS
C:\Users\thang\Downloads\Acer>whoami /priv
PRIVILEGES INFORMATION
----------------------
Privilege Name Description State
============================= ==================================== ========
SeShutdownPrivilege Shut down the system Disabled
SeChangeNotifyPrivilege Bypass traverse checking Enabled
SeUndockPrivilege Remove computer from docking station Disabled
SeIncreaseWorkingSetPrivilege Increase a process working set Disabled
SeTimeZonePrivilege Change the time zone Disabled
C:\Users\thang\Downloads\Acer>sc qc ACCSvc
[SC] QueryServiceConfig SUCCESS
SERVICE_NAME: ACCSvc
TYPE : 10 WIN32_OWN_PROCESS
START_TYPE : 2 AUTO_START
ERROR_CONTROL : 1 NORMAL
BINARY_PATH_NAME : "C:\Program Files (x86)\Acer\Care Center\ACCSvc.exe"
LOAD_ORDER_GROUP :
TAG : 0
DISPLAY_NAME : ACC Service
DEPENDENCIES :
SERVICE_START_NAME : LocalSystem
C:\Users\thang\Downloads\Acer>sc query ACCSvc
SERVICE_NAME: ACCSvc
TYPE : 10 WIN32_OWN_PROCESS
STATE : 4 RUNNING
(STOPPABLE, NOT_PAUSABLE, ACCEPTS_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
C:\Users\thang\Downloads\Acer>python exploit_dos.py
[*] ACCSvc DoS Attack
[*] Target: \\.\pipe\treadstone_service_LightMode
[+] DoS payload sent - service should crash
C:\Users\thang\Downloads\Acer>sc query ACCSvc
SERVICE_NAME: ACCSvc
TYPE : 10 WIN32_OWN_PROCESS
STATE : 1 STOPPED
WIN32_EXIT_CODE : 1067 (0x42b)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
Resultado: ¡Un usuario estándar provocó con éxito la caída del servicio SYSTEM!
5. Evaluación de Riesgo
5.1 Puntuación CVSS v4.0
| Métrica | Valor |
|---|
| Vector CVSS 4.0 | AV:L/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/RE:M |
| Puntuación Base CVSS | 6.8 (Media) |
5.2 Clasificaciones CWE
| ID CWE | Nombre |
|---|
| CWE-269 | Gestión Incorrecta de Privilegios |
6. Descargo de Responsabilidad
Este PoC es solo con fines educativos y de investigación de seguridad autorizada. El autor no es responsable de ningún uso indebido. La explotación sin autorización es ilegal.