
Preuve de concept d'exploitation pour CVE-2026-20817, une élévation de privilèges locale dans le rapport d'erreurs Windows (WER) via ALPC, permettant aux utilisateurs à faibles privilèges d'exécuter du code en tant que SYSTEM.

Ce dépôt contient une preuve de concept (PoC) pour CVE-2026-20817, une vulnérabilité locale d'élévation de privilèges dans le service Windows Error Reporting (WER). La vulnérabilité permet à un utilisateur authentifié disposant de faibles privilèges d'exécuter du code arbitraire avec les privilèges SYSTEM en envoyant des messages ALPC spécialement conçus au service WER.
Recherche originale et PoC par :
Le service WER expose un port ALPC nommé \WindowsErrorReportingService et fournit diverses méthodes de communication interprocessus. La vulnérabilité réside dans la méthode SvcElevatedLaunch (0x0D), où le service ne parvient pas à valider correctement les privilèges de l'appelant avant de lancer WerFault.exe avec des paramètres de ligne de commande fournis par l'utilisateur depuis la mémoire partagée.
WerFault.exe avec la ligne de commande fournieLe processus WerFault.exe généré s'exécute avec un jeton SYSTEM contenant :
| Privilège | Description |
|---|---|
| SeDebugPrivilege | Déboguer n'importe quel processus |
| SeImpersonatePrivilege | Usurper l'identité de n'importe quel utilisateur |
| Divers privilèges SYSTEM standard | Accès système complet |
Remarque : Le jeton n'inclut PAS SeTcbPrivilege (Agir en tant que partie du système d'exploitation).
Cette PoC est fournie uniquement à des fins éducatives et de recherche. Utilisez-la uniquement sur des systèmes que vous possédez ou pour lesquels vous disposez d'une autorisation explicite de test. Toute utilisation non autorisée peut enfreindre les lois et réglementations.
# À l'aide de l'invite de commandes développeur Visual Studio
cl /EHsc CVE-2026-20817_PoC.cpp