
PoC local d'élévation de privilèges Windows pour CVE-2026-66804 : installe une DLL COM dans un chemin manquant pour abuser du Camera FrameServer et usurper l'identité de SYSTEM.
Découverte et signalée indépendamment, la faille est désormais suivie sous le nom
CVE-2026-66804. MSRC a confirmé que la soumission était un doublon d'un rapport
antérieur portant sur la même cause racine sous-jacente de Windows Camera FrameServer.
Un utilisateur Windows standard peut créer un chemin approuvé manquant sous
C:\ProgramData\CrossDevice, déposer la DLL COM de la caméra virtuelle Cross Device
enregistrée, et amener Windows Camera Frame Server à charger du code contrôlé par
l'attaquant en tant que NT AUTHORITY\LOCAL SERVICE. La chaîne de preuve incluse utilise
le privilège SeImpersonatePrivilege activé du jeton de service pour obtenir
NT AUTHORITY\SYSTEM.
Vidéo principale du chemin manquant vers SYSTEM sur VM fraîche
| CVE | CVE-2026-66804 |
| Titre Microsoft | Microsoft Windows Cross Device Service Elevation of Privilege Vulnerability |
| Cas MSRC | 119805 |
| Soumission MSRC | VULN-192287 |
| Disposition MSRC | Complete - Duplicate |
| Reconnaissance Microsoft | Daniel Wade with nadsec |
| Date de publication | 2026-08-11 |
| Sévérité Microsoft | Important |
| CVSS Microsoft | 7.8 Élevée - CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| CWE Microsoft | CWE-284 : Improper Access Control |
| Classe de bug | Dépôt de DLL par chemin manquant / détournement d'objet COM |
| Composant | Cross Device Virtual Camera / Windows Camera FrameServer |
| Classe COM | {E9F83CF2-E0C0-4CA7-AF01-E90C70BEF496} |
| Build principale testée | Windows 11 Pro 25H2 build 26200.8524 |
| Impact | Utilisateur standard local à NT AUTHORITY\SYSTEM |
Windows a enregistré le serveur COM de la caméra virtuelle Cross Device à :
%PROGRAMDATA%\CrossDevice\CrossDevice.Streaming.Source.dll
Sur la VM Windows 11 fraîche/par défaut utilisée pour la validation, l'enregistrement machine existait avant le répertoire de support. Un utilisateur standard a créé le répertoire manquant, déposé la DLL attendue et invoqué l'API de la caméra virtuelle. Camera Frame Server a chargé la DLL en tant que LOCAL SERVICE, après quoi la chaîne de preuve a obtenu un jeton SYSTEM et écrit un reçu de chemin protégé.
Ceci est un problème de chemin manquant ou de pré-initialisation. Il ne s'agit pas d'affirmer qu'un utilisateur standard peut écraser une DLL Microsoft existante et protégée.
L'enregistrement machine pertinent est :
HKLM\SOFTWARE\Classes\CLSID\{E9F83CF2-E0C0-4CA7-AF01-E90C70BEF496}\InProcServer32
(Default) REG_EXPAND_SZ %PROGRAMDATA%\CrossDevice\CrossDevice.Streaming.Source.dll
La chaîne démontrée est :
C:\ProgramData\CrossDevice est absent.SeImpersonatePrivilege.NT AUTHORITY\SYSTEM.Exécutez cette preuve de concept uniquement dans une VM de laboratoire vulnérable et jetable que vous possédez ou pour laquelle vous êtes explicitement autorisé à effectuer des tests. Prenez un instantané de la VM avant utilisation.
À partir d'une invite de commandes d'utilisateur standard :
cd /d path\to\fresh-vm-repro
Run-CrossDevicePoC.cmd
Le script de lancement valide l'enregistrement attendu et refuse de toucher à un répertoire Cross Device préexistant ou à un binaire auxiliaire inattendu. Une exécution réussie produit les reçus LOCAL SERVICE, privilège et SYSTEM.
La liste complète des prérequis, résultats attendus, hashs, commandes de compilation et
étapes de nettoyage se trouve dans fresh-vm-repro/README.md.
Les deux enregistrements sont conservés car ils documentent des éléments complémentaires du dossier.
| Vidéo | Rôle |
|---|---|
fresh-vm-missing-path-to-system.mp4 |
La sortie console capturée de la VM fraîche est conservée dans
fresh-vm-transcript.txt.
docs/technical-report.mddocs/msrc-fresh-vm-clarification.mddocs/archive/Des parties du résolveur OXID, de l'usurpation d'identité par named pipe, de la construction d'OBJREF et de la logique d'acquisition du jeton SYSTEM ont été adaptées et traduites en C à partir de GodPotato par BeichenDream et les contributeurs.
Consultez THIRD_PARTY_NOTICES.md et
LICENSES/Apache-2.0.txt pour les détails d'attribution et de
licence.
fresh-vm-repro/docs/technical-report.mdAvertissement : Ce code d'exploitation est fourni uniquement pour la recherche en sécurité autorisée et à des fins éducatives. Ne l'utilisez pas contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation explicite de test. Exécutez-le uniquement dans une VM de laboratoire jetable. L'auteur n'est pas responsable d'une mauvaise utilisation ou de dommages.
CVE-2026-66804 - signalé à MSRC sous le cas 119805 / soumission
VULN-192287, avec la disposition Complete - Duplicate.
Reconnaissance Microsoft : Daniel Wade with nadsec.
Daniel Wade - GitHub · Twitter/X · Bluesky · Mastodon · Medium · nadsec.online
| Revalidation principale sur VM fraîche/par défaut montrant le dépôt par utilisateur standard, l'exécution en LOCAL SERVICE et les reçus SYSTEM. L'enregistrement revient sur l'état de chemin manquant précédent via le défilement du terminal ; la transcription conserve la sortie explicite de la pré-création. |
guided-full-chain-standard-user-to-system.mp4 | Procédure pas à pas complémentaire issue de la soumission originale. Montre la chaîne d'exploitation et d'usurpation d'identité plus en détail. La charge utile est déjà présente au début ; cet enregistrement fournit donc un contexte de chaîne plutôt qu'une preuve indépendante d'un état frais. |
| Date | Événement |
|---|
| 2026-06-01 | Rapport initial soumis à MSRC sous le nom VULN-192287 ; ouverture du cas MSRC 119805 |
| 2026-06-04 | Clarification du chemin manquant/pré-initialisation et archive de reproduction propre fournies |
| 2026-06-05 | MSRC a accusé réception de la clarification |
| 2026-07-27 | MSRC a confirmé le comportement, puis a déterminé que la soumission dupliquait un problème antérieur avec la même cause racine sous-jacente de Windows Camera FrameServer ; un crédit était prévu et aucune prime n'a été attribuée |
| 2026-08-11 | Microsoft a publié CVE-2026-66804 et déployé des mises à jour de sécurité |
| 2026-08-13 | La formulation de la reconnaissance Daniel Wade with nadsec a été confirmée |