
Avis technique détaillant trois vulnérabilités d'escalade de privilèges locale (CVE-2026-12166/7/8) dans le pilote noyau GFAC de Little Orbit, incluant un déréférencement de pointeur NULL, un contrôle d'accès inapproprié, et une écriture arbitraire en mémoire noyau menant à une compromission du compte SYSTEM.
| Identifiants CVE | CVE-2026-12166, CVE-2026-12167, CVE-2026-12168 |
| Fournisseur | Little Orbit |
| Produit | Pilote GamersFirst Anti-Cheat (GFAC) (GFAC_Sys_x64.sys) |
| Versions affectées | Aucune information de version n'est intégrée dans le binaire du pilote. Exemple analysé : SHA-256 b6748d7da5759dee7d5f2f32b0326b4edb7b2135a0e4a6d5ff26aef1e139d8b2 |
| Types de vulnérabilité | Déférencement de pointeur NULL (CWE-476), Contrôle d'accès inapproprié (CWE-284), Écriture arbitraire en mémoire noyau (CWE-787) |
| Impact | Déni de service (BSOD), Élévation de privilèges vers SYSTEM |
| Vecteur d'attaque | Local |
| Privilèges requis | Faibles (tout utilisateur local) |
| Testé sur | Windows 10/11 x64 |
| Chercheur | Lucian Alexandru Necula |
Le pilote en mode noyau GamersFirst Anti-Cheat (GFAC), GFAC_Sys_x64.sys, expose des fonctionnalités privilégiées aux applications en mode utilisateur via un port de communication minifilter. Un traitement non sécurisé des entrées contrôlées par l'utilisateur reçues via ce port entraîne plusieurs vulnérabilités locales, allant de conditions de déni de service à une élévation complète de privilèges vers SYSTEM.
Trois problèmes distincts ont été identifiés et sont suivis ensemble dans cet avis :
GFAC_Sys_x64.sysLa logique d'initialisation et de traitement des requêtes du pilote contient un chemin de code qui peut être amené à déréférencer un pointeur NULL par un appelant local non privilégié. Le déclenchement de ce chemin amène le pilote à lire ou écrire via une adresse NULL, plantant le système (BSOD) et permettant à un attaquant de perturber de manière répétée la disponibilité.
Le port de communication minifilter n'applique pas un descripteur de sécurité suffisamment restrictif. En conséquence, des utilisateurs à faibles privilèges, non administrateurs, peuvent ouvrir une connexion au port et accéder à des fonctionnalités privilégiées qui devraient être réservées aux seuls processus de confiance. Cela élargit considérablement la surface d'attaque du pilote et est un facilitateur direct pour l'exploitation des autres problèmes de cet avis.
Les messages reçus via le port de communication sont traités sans valider correctement les adresses mémoire fournies par l'utilisateur avant qu'elles ne soient utilisées comme destination d'une opération d'écriture. Un attaquant local peut soumettre une requête contrefaite contenant une adresse de destination et une valeur de données contrôlées par l'attaquant, ce qui amène le pilote à écrire des données arbitraires dans la mémoire noyau. Cette primitive d'écriture arbitraire peut être exploitée pour écraser des structures sensibles du système d'exploitation — comme un jeton de sécurité de processus — résultant en une élévation vers les privilèges SYSTEM.
Remarque : Aucun code d'exploit de preuve de concept n'est publié dans cet avis. La description technique ci-dessus est volontairement limitée à ce qui est nécessaire pour comprendre et corriger les problèmes.
Étant donné que GFAC est distribué dans le cadre d'outils anti-triche fournis avec plusieurs jeux, le pilote concerné peut être présent — et chargeable — sur des systèmes bien au-delà de ceux activement utilisés pour jouer au moment de l'exploitation.
Pour les défenseurs / propriétaires de systèmes :
GFAC_Sys_x64.sys comme vulnérable en attendant un correctif du fournisseur.Pour le fournisseur :
| Date | Événement |
|---|---|
| 2026-04-01 |
Découvert et signalé par Lucian Alexandru Necula.
| Fournisseur (Little Orbit) contacté directement pour signaler les vulnérabilités |
| 2026-04-20 | Cas soumis à CERT/CC pour divulgation coordonnée |
| — | Aucune réponse reçue du fournisseur tout au long du processus de coordination |
| — | CVE-2026-12166 / -12167 / -12168 — actuellement RÉSERVÉES, en attente d'attribution publique sur CVE.org/NVD |
| 2026-07-02 | Avis public publié (ce document) |