
Se ha descubierto una vulnerabilidad crítica de escalada de privilegios locales en el software Acer NitroSense (PSAdminAgent.exe). La vulnerabilidad permite a cualquier usuario local autenticado eliminar archivos arbitrarios con privilegios de SYSTEM, lo que potencialmente conduce al compromiso total del sistema mediante la omisión del software de seguridad.
ID de CVE: CVE-2026-9789
Investigador: Vo Duc Thang (ugvxb)
Reconocimiento: https://community.acer.com/en/kb/articles/19670
Video POC: https://drive.google.com/file/d/1B8b42bE68CWMnlqG6eJWi0txGFsHAJZc/view?usp=sharing
Se ha descubierto una vulnerabilidad crítica de escalada de privilegios local en el software Acer NitroSense (PSAdminAgent.exe). La vulnerabilidad permite que cualquier usuario local autenticado elimine archivos arbitrarios con privilegios de SYSTEM, lo que potencialmente conduce a un compromiso total del sistema mediante la omisión del software de seguridad.
El servicio PSAdminAgent.exe crea una tubería con nombre (named pipe) con una Lista de Control de Acceso (ACL) excesivamente permisiva que permite que cualquier usuario autenticado se conecte y envíe comandos. El servicio procesa comandos de eliminación de archivos sin validar los privilegios de la persona que llama ni restringir las rutas de destino. Dado que el servicio se ejecuta con privilegios de SYSTEM, esto permite que cualquier usuario local elimine archivos arbitrarios como SYSTEM.
Problema 1: ACL débil en la tubería con nombre
La tubería con nombre se crea con la siguiente cadena de Lenguaje de Definición de Descriptores de Seguridad (SDDL):
D:(A;OICI;GA;;;BG)(D;OICI;GA;;;AN)(A;OICI;GRGWGX;;;AU)(A;OICI;GA;;;BA)
Decodificada:
Problema 2: Sin validación de rutas
El manejador del comando delete_file pasa las rutas proporcionadas por el usuario directamente a la API DeleteFileW de Windows sin ninguna validación ni restricción.
Problema 3: Sin autenticación de la persona que llama
El servicio no verifica que el cliente que se conecta sea una aplicación autorizada de Acer, lo que permite que cualquier proceso envíe comandos.
Según el análisis de ingeniería inversa, se confirma que el siguiente comando es explotable:
| ID de comando | Función | Riesgo |
|---|---|---|
| 0x0003 | delete_file | CRÍTICO - Eliminación arbitraria de archivos |
| Función | Dirección | Descripción |
|---|---|---|
| Creación de la tubería | 0x140015ea0 | Crea la tubería con nombre con ACL débil |
| Despacho de comandos | 0x140008d14 | Enruta comandos mediante tabla de salto |
Dirección: 0x140059810
D:(A;OICI;GA;;;BG)(D;OICI;GA;;;AN)(A;OICI;GRGWGX;;;AU)(A;OICI;GA;;;BA)
Dirección: 0x140057950
[0x00] -> 0x140009080
[0x01] -> 0x140009310
[0x02] -> 0x1400093a0
[0x03] -> 0x1400094e0 (delete_file) <- VULNERABLE CONFIRMADO
[0x04] -> 0x140009610
[0x05] -> 0x1400097c0
...
[0x0E] -> 0x14000a950
PSAdminAgent.exe
-> Named Pipe: \\.\pipe\PredatorSense_admin_agent_X
-> Command Handler (0x140008d14)
-> CMD 0x0003: delete_file (0x1400094e0)
-> DeleteFileW(user_supplied_path) <- SIN VALIDACIÓN
| Métrica | Valor |
|---|---|
| Vector CVSS 4.0 | AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
| Puntuación Base CVSS | 8.5 (ALTA) |
Este POC es solo para fines educativos y de investigación de seguridad autorizada. El autor no es responsable de ningún uso indebido. La explotación sin autorización es ilegal.
| ACE | SID | Permiso | Riesgo |
|---|
| A;OICI;GA;;;BG | Invitados integrados | GENERIC_ALL | CRÍTICO - Los invitados tienen control total |
| D;OICI;GA;;;AN | Anónimo | GENERIC_ALL (Denegar) | Correcto |
| A;OICI;GRGWGX;;;AU | Usuarios autenticados | Lectura/Escritura/Ejecución | ALTO - Cualquier usuario puede enviar comandos |
| A;OICI;GA;;;BA | Administradores integrados | GENERIC_ALL | Esperado |
| Manejador de delete_file |
| 0x1400094e0 |
| Llama a DeleteFileW sin validación |