Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-50343-InstallService-EoP — CVE-2026-50343 InstallService StaticPluginMap EoP - utilisateur standard à SYSTEM | Kitploit
Outils/GitHubGitHub/rat5ak/cve-2026-50343-installservice-eop
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationApprentissage et ÉducationDéveloppement de Charges UtilesExploitation de Binaires
GitHubrat5ak/cve-2026-50343-installservice-eop

CVE-2026-50343-InstallService-EoP

CVE-2026-50343 InstallService StaticPluginMap EoP - utilisateur standard à SYSTEM

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
481252il y a 1 moisVérifié par Kitploit

CVE-2026-50343: EoP de StaticPluginMap d'InstallService (Utilisateur standard vers SYSTEM)

J'ai découvert et signalé indépendamment la vulnérabilité désormais suivie sous le nom de CVE-2026-50343. MSRC a confirmé que ma soumission était un doublon d'un rapport antérieur d'un autre chercheur. Un utilisateur interactif standard peut écrire un état de plugin contrôlé par l'attaquant sous HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\InstallService\State. Le service d'installation du Microsoft Store s'exécute en tant que NT AUTHORITY\SYSTEM, lit PlugInList et StaticPluginMap, et charge la DLL mappée après un déclencheur public AppInstallManager.SearchForAllUpdatesAsync(). Le résultat est une exécution de code locale de l'utilisateur standard vers SYSTEM.

📹 Vidéo de démonstration d'un shell SYSTEM interactif

TL;DR

InstallService fait confiance aux noms de plugins et aux chemins de DLL provenant de l'état HKLM qu'un utilisateur interactif standard peut écrire. Un utilisateur à faibles privilèges crée un nouveau nom de plugin, le pointe vers une DLL contrôlée par l'attaquant et appelle l'API WinRT de contrôle d'installation du Store. InstallService charge ensuite cette DLL dans C:\Windows\System32\svchost.exe en tant que NT AUTHORITY\SYSTEM.

La reproduction plus forte avec une VM fraîche dans ce dépôt ouvre un cmd.exe SYSTEM visible dans la session de bureau active. Dans la vidéo jointe, desktop-ud6iv88\user1 démarre en tant qu'utilisateur standard et le shell généré indique :

root@kitploit:~
nt authority\system S-1-5-18

Vulnérabilité

L'état vulnérable se trouve sous :

root@kitploit:~
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\InstallService\State\PlugInList
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\InstallService\State\StaticPluginMap

Sur les builds testés, un utilisateur interactif standard peut créer les sous-clés manquantes ou définir des valeurs en dessous. InstallService consomme ensuite ces valeurs en tant que configuration de plugin tout en s'exécutant en tant que SYSTEM.

La chaîne d'exploitation principale :

  1. L'utilisateur standard place une DLL contrôlée par l'attaquant dans un emplacement lisible.
  2. L'utilisateur standard écrit PlugInList\<fresh plugin name> = 1.
  3. L'utilisateur standard écrit StaticPluginMap\<fresh plugin name> = <attacker DLL>.
  4. L'utilisateur standard appelle AppInstallManager.SearchForAllUpdatesAsync().
  5. InstallService charge la DLL de l'attaquant en tant que SYSTEM.
  6. Le code de la DLL s'exécute en tant que NT AUTHORITY\SYSTEM.

Reproduction d'un shell SYSTEM interactif

Utilisez la reproduction plus forte :

root@kitploit:~
interactive-system-shell-repro/

Depuis un PowerShell d'utilisateur standard :

root@kitploit:~
cd interactive-system-shell-repro
powershell.exe -NoProfile -ExecutionPolicy Bypass -File .\Cleanup-InstallServiceInteractiveShell.ps1
powershell.exe -NoProfile -ExecutionPolicy Bypass -File .\Run-InstallServiceInteractiveShell.ps1

Lorsque le shell SYSTEM s'ouvre :

root@kitploit:~
whoami /user
whoami /priv

Chaque exécution écrit des preuves sous :

root@kitploit:~
C:\Users\Public\InstallServiceEopProof\<timestamp>

Reproduction minimale originale

Les fichiers originaux de la soumission MSRC sont toujours présents pour référence :

FichierDescription
exploit.ps1PoC autonome original qui écrit l'état du registre, déclenche InstallService et vérifie les fichiers marqueurs SYSTEM
canary.cSource DLL originale d'écriture de marqueur
isp_exploit.dllDLL préconstruite originale d'écriture de marqueur

Utilisation :

root@kitploit:~
powershell.exe -ExecutionPolicy Bypass -File .\exploit.ps1 -PayloadDll "C:\Users\Public\isp_exploit.dll"
powershell.exe -ExecutionPolicy Bypass -File .\exploit.ps1 -Cleanup

Chronologie


Ressources

  • Avis Microsoft : CVE-2026-50343
  • Reproduction forte : interactive-system-shell-repro/
  • Vidéo de démonstration : interactive-system-shell-repro/evidence/installservice-staticplugin.mp4
  • PoC original : exploit.ps1
  • Source canary originale : canary.c

Avertissement : Ce code d'exploitation est fourni à des fins de recherche en sécurité et à des fins éducatives. Ne l'utilisez pas contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas l'autorisation explicite de tester. L'auteur n'est pas responsable d'une mauvaise utilisation.

CVE-2026-50343 - signalé indépendamment à MSRC sous le cas 120271 / VULN-192719 et confirmé comme doublon d'une soumission antérieure d'un chercheur.

Daniel Wade - GitHub · Twitter/X · Bluesky · Mastodon · Medium · nadsec.online

Télécharger l’outil
CVECVE-2026-50343
Cas MSRC120271 / VULN-192719
Statut MSRCConfirmé comme doublon d'un rapport antérieur d'un chercheur
Sévérité MicrosoftImportant
CVSS Microsoft7.8 Élevé - CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Classe de bugACL de registre incorrect / chargement privilégié de DLL
Cause racineLes utilisateurs standard peuvent créer ou écrire l'état de la carte des plugins d'InstallService consommé par un service SYSTEM
ComposantWindows InstallService / courtier d'installation et de mise à jour du Microsoft Store
DéclencheurWindows.ApplicationModel.Store.Preview.InstallControl.AppInstallManager.SearchForAllUpdatesAsync()
Build testé affectéWindows 11 25H2 build 26200.8037
Build testé précédentWindows 11 Pro 25H2 build 26200.8524
ImpactExécution de code de l'utilisateur standard vers NT AUTHORITY\SYSTEM
RequisUtilisateur local standard, ouverture de session interactive
CWE MicrosoftCWE-269 : Gestion incorrecte des privilèges
Classification de la cause racine par le chercheurCWE-732 : Attribution incorrecte des autorisations pour une ressource critique
DateÉvénement
2026-06-03Rapport original d'InstallService soumis à MSRC sous VULN-192719
2026-06-04Cas MSRC 120271 ouvert
2026-06-13Reproduction d'un shell SYSTEM interactif d'utilisateur standard sur une build fraîche Windows 11 25H2 26200.8037 enregistrée et ajoutée au cas MSRC soumis
2026-06-27MSRC a confirmé que le rapport était un doublon d'une soumission antérieure d'un chercheur
2026-07-14Microsoft a publié CVE-2026-50343 et diffusé des mises à jour de sécurité