Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-66804 — PoC local d'élévation de privilèges Windows pour CVE-2026-66804 : installe une DLL COM dans un chemin manquant pour abuser du Camera FrameServer et usurper l'identité de SYSTEM. | Kitploit
Outils/GitHubGitHub/cypherhippie/cve-2026-66804
Escalade de PrivilègesExploitationPost-ExploitationTests d'Intrusion
GitHubcypherhippie/cve-2026-66804

CVE-2026-66804

PoC local d'élévation de privilèges Windows pour CVE-2026-66804 : installe une DLL COM dans un chemin manquant pour abuser du Camera FrameServer et usurper l'identité de SYSTEM.

Voir le dépôt
12il y a 22 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-66804 : Élévation de privilèges de la caméra virtuelle Cross Device

Découverte et signalée indépendamment, la faille est désormais suivie sous le nom CVE-2026-66804. MSRC a confirmé que la soumission était un doublon d'un rapport antérieur portant sur la même cause racine sous-jacente de Windows Camera FrameServer.

Un utilisateur Windows standard peut créer un chemin approuvé manquant sous C:\ProgramData\CrossDevice, déposer la DLL COM de la caméra virtuelle Cross Device enregistrée, et amener Windows Camera Frame Server à charger du code contrôlé par l'attaquant en tant que NT AUTHORITY\LOCAL SERVICE. La chaîne de preuve incluse utilise le privilège SeImpersonatePrivilege activé du jeton de service pour obtenir NT AUTHORITY\SYSTEM.

Vidéo principale du chemin manquant vers SYSTEM sur VM fraîche

CVECVE-2026-66804
Titre MicrosoftMicrosoft Windows Cross Device Service Elevation of Privilege Vulnerability
Cas MSRC119805
Soumission MSRCVULN-192287
Disposition MSRCComplete - Duplicate
Reconnaissance MicrosoftDaniel Wade with nadsec
Date de publication2026-08-11
Sévérité MicrosoftImportant
CVSS Microsoft7.8 Élevée - CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWE MicrosoftCWE-284 : Improper Access Control
Classe de bugDépôt de DLL par chemin manquant / détournement d'objet COM
ComposantCross Device Virtual Camera / Windows Camera FrameServer
Classe COM{E9F83CF2-E0C0-4CA7-AF01-E90C70BEF496}
Build principale testéeWindows 11 Pro 25H2 build 26200.8524
ImpactUtilisateur standard local à NT AUTHORITY\SYSTEM

En bref

Windows a enregistré le serveur COM de la caméra virtuelle Cross Device à :

root@kitploit:~
%PROGRAMDATA%\CrossDevice\CrossDevice.Streaming.Source.dll

Sur la VM Windows 11 fraîche/par défaut utilisée pour la validation, l'enregistrement machine existait avant le répertoire de support. Un utilisateur standard a créé le répertoire manquant, déposé la DLL attendue et invoqué l'API de la caméra virtuelle. Camera Frame Server a chargé la DLL en tant que LOCAL SERVICE, après quoi la chaîne de preuve a obtenu un jeton SYSTEM et écrit un reçu de chemin protégé.

Ceci est un problème de chemin manquant ou de pré-initialisation. Il ne s'agit pas d'affirmer qu'un utilisateur standard peut écraser une DLL Microsoft existante et protégée.

Vulnérabilité

L'enregistrement machine pertinent est :

root@kitploit:~
HKLM\SOFTWARE\Classes\CLSID\{E9F83CF2-E0C0-4CA7-AF01-E90C70BEF496}\InProcServer32
  (Default) REG_EXPAND_SZ %PROGRAMDATA%\CrossDevice\CrossDevice.Streaming.Source.dll

La chaîne démontrée est :

  1. Un utilisateur standard confirme l'enregistrement COM machine.
  2. L'utilisateur confirme que C:\ProgramData\CrossDevice est absent.
  3. L'utilisateur crée le répertoire manquant et dépose la DLL enregistrée.
  4. L'utilisateur démarre la caméra virtuelle Cross Device via Media Foundation.
  5. Windows Camera Frame Server charge la DLL en tant que LOCAL SERVICE.
  6. La DLL confirme que le jeton de service dispose de SeImpersonatePrivilege.
  7. La chaîne de preuve adaptée de style GodPotato obtient un jeton SYSTEM.
  8. La preuve de concept (PoC) écrit un reçu de chemin protégé en tant que NT AUTHORITY\SYSTEM.

Reproduction sur VM fraîche

Exécutez cette preuve de concept uniquement dans une VM de laboratoire vulnérable et jetable que vous possédez ou pour laquelle vous êtes explicitement autorisé à effectuer des tests. Prenez un instantané de la VM avant utilisation.

À partir d'une invite de commandes d'utilisateur standard :

root@kitploit:~
cd /d path\to\fresh-vm-repro
Run-CrossDevicePoC.cmd

Le script de lancement valide l'enregistrement attendu et refuse de toucher à un répertoire Cross Device préexistant ou à un binaire auxiliaire inattendu. Une exécution réussie produit les reçus LOCAL SERVICE, privilège et SYSTEM.

La liste complète des prérequis, résultats attendus, hashs, commandes de compilation et étapes de nettoyage se trouve dans fresh-vm-repro/README.md.

Preuves vidéo

Les deux enregistrements sont conservés car ils documentent des éléments complémentaires du dossier.

VidéoRôle
fresh-vm-missing-path-to-system.mp4

La sortie console capturée de la VM fraîche est conservée dans fresh-vm-transcript.txt.

Matériel du dossier original

  • Analyse détaillée : docs/technical-report.md
  • Clarification du chemin manquant fournie à MSRC : docs/msrc-fresh-vm-clarification.md
  • Notes de commandes originales et wrappers de compatibilité hérités : docs/archive/

Chronologie

Attribution à des tiers

Des parties du résolveur OXID, de l'usurpation d'identité par named pipe, de la construction d'OBJREF et de la logique d'acquisition du jeton SYSTEM ont été adaptées et traduites en C à partir de GodPotato par BeichenDream et les contributeurs.

Consultez THIRD_PARTY_NOTICES.md et LICENSES/Apache-2.0.txt pour les détails d'attribution et de licence.


Ressources

  • Avis Microsoft : CVE-2026-66804
  • Enregistrement CVE : CVE-2026-66804
  • Paquet de reproduction : fresh-vm-repro/
  • Rapport technique : docs/technical-report.md

Avertissement : Ce code d'exploitation est fourni uniquement pour la recherche en sécurité autorisée et à des fins éducatives. Ne l'utilisez pas contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation explicite de test. Exécutez-le uniquement dans une VM de laboratoire jetable. L'auteur n'est pas responsable d'une mauvaise utilisation ou de dommages.

CVE-2026-66804 - signalé à MSRC sous le cas 119805 / soumission VULN-192287, avec la disposition Complete - Duplicate.

Reconnaissance Microsoft : Daniel Wade with nadsec.

Daniel Wade - GitHub · Twitter/X · Bluesky · Mastodon · Medium · nadsec.online

Télécharger l’outil
Revalidation principale sur VM fraîche/par défaut montrant le dépôt par utilisateur standard, l'exécution en LOCAL SERVICE et les reçus SYSTEM. L'enregistrement revient sur l'état de chemin manquant précédent via le défilement du terminal ; la transcription conserve la sortie explicite de la pré-création.
guided-full-chain-standard-user-to-system.mp4Procédure pas à pas complémentaire issue de la soumission originale. Montre la chaîne d'exploitation et d'usurpation d'identité plus en détail. La charge utile est déjà présente au début ; cet enregistrement fournit donc un contexte de chaîne plutôt qu'une preuve indépendante d'un état frais.
DateÉvénement
2026-06-01Rapport initial soumis à MSRC sous le nom VULN-192287 ; ouverture du cas MSRC 119805
2026-06-04Clarification du chemin manquant/pré-initialisation et archive de reproduction propre fournies
2026-06-05MSRC a accusé réception de la clarification
2026-07-27MSRC a confirmé le comportement, puis a déterminé que la soumission dupliquait un problème antérieur avec la même cause racine sous-jacente de Windows Camera FrameServer ; un crédit était prévu et aucune prime n'a été attribuée
2026-08-11Microsoft a publié CVE-2026-66804 et déployé des mises à jour de sécurité
2026-08-13La formulation de la reconnaissance Daniel Wade with nadsec a été confirmée