Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-9490 — Le service ACCSvc crée un Named Pipe avec un descripteur de sécurité faible qui permet à tout utilisateur authentifié de se connecter et d'envoyer des messages. Lorsqu'un message spécialement conçu (type de message 0x03) est envoyé au pipe, le service plante avec le code de sortie 1067 (ERROR_PROCESS_ABORTED). | Kitploit
Outils/GitHubGitHub/ugvxb/cve-2026-9490
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationRétro-ingénierieTests d'IntrusionAnalyse de Binaires
GitHubugvxb/cve-2026-9490

CVE-2026-9490

Voir le dépôt
4il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Le service ACCSvc crée un Named Pipe avec un descripteur de sécurité faible qui permet à tout utilisateur authentifié de se connecter et d'envoyer des messages. Lorsqu'un message spécialement conçu (type de message 0x03) est envoyé au pipe, le service plante avec le code de sortie 1067 (ERROR_PROCESS_ABORTED).

Partager

CVE ID: CVE-2026-9490
Chercheur : Vo Duc Thang (ugvxb)
Remerciements : https://community.acer.com/en/kb/articles/19668

1. Résumé exécutif

Une vulnérabilité de sécurité critique a été identifiée dans le service Acer Care Center (ACCSvc.exe). La vulnérabilité permet à tout utilisateur local authentifié de faire planter le service système (déni de service) et potentiellement d'élever ses privilèges via une interface de tube nommé faiblement sécurisée.

Le service, qui s'exécute avec les privilèges SYSTEM (LocalSystem), expose un tube nommé avec des contrôles d'accès trop permissifs qui accordent des autorisations de lecture, écriture et exécution à tous les utilisateurs authentifiés.


2. Détails de la vulnérabilité

2.1 Composant affecté

AttributValeur
ProduitAcer Care Center
ComposantACCSvc.exe (ACC Service)
Nom du serviceACCSvc
Chemin d'installationC:\Program Files (x86)\Acer\Care Center\
Compte de serviceLocalSystem (NT AUTHORITY\SYSTEM)
Type de démarrageAUTO_START
Tube nommé\.\pipe\treadstone_service_LightMode

2.2 Vulnérabilité n°1 : Déni de service

Description

Le service ACCSvc crée un tube nommé avec un descripteur de sécurité faible qui permet à tout utilisateur authentifié de se connecter et d'envoyer des messages. Lorsqu'un message spécialement conçu (type de message 0x03) est envoyé au tube, le service plante avec le code de sortie 1067 (ERROR_PROCESS_ABORTED).

Descripteur de sécurité (SDDL)

root@kitploit:~
D:(D;OICI;GA;;;BG)(D;OICI;GA;;;AN)(A;OICI;GRGWGX;;;AU)(A;OICI;GA;;;BA)

Analyse SDDL

Impact

Un utilisateur standard sans privilèges particuliers peut terminer le service système ACCSvc, rendant les fonctionnalités d'Acer Care Center indisponibles.

2.3 Vulnérabilité n°2 : Élévation potentielle de privilèges locaux

Description

La même ACL faible du tube nommé permet aux utilisateurs authentifiés d'envoyer des messages de commande qui déclenchent l'exécution d'applications de lancement via CreateProcessAsUserW.

Codes de commande

CommandeValeur hexadécimaleExécutable cible
0x19065102501ACCAPPLauncher.exe
0x19066102502ACCSWALauncher.exe
0x19067102503ACCFixpackFolderCleaner.exe

3. Analyse technique

3.1 Analyse binaire

AttributValeur
FichierACCSvc.exe
TypePE32+ executable (console) x86-64
Outil d'analyseRadare2

3.2 Fonctions clés identifiées

3.3 Paramètres de création du tube nommé

root@kitploit:~
Pipe Name:        \\.\pipe\treadstone_service_LightMode
dwOpenMode:       0x03 (PIPE_ACCESS_DUPLEX)
dwPipeMode:       0x06 (PIPE_TYPE_MESSAGE | PIPE_READMODE_MESSAGE)
nMaxInstances:    255
nOutBufferSize:   512
nInBufferSize:    512
nDefaultTimeOut:  1000ms

3.4 Logique de répartition des commandes

root@kitploit:~
0x140008b1a      mov ebx, dword [rdx + rcx]     ; Read command
0x140008b1d      lea eax, [rbx - 0x19065]       ; Subtract base
0x140008b23      cmp eax, 2                      ; Check range
0x140008b26      ja  0x140008bde                 ; Jump if invalid

4. Résultats d'exploitation

root@kitploit:~
accesschk.exe -v \pipe\treadstone_service_LightMode
Accesschk v6.15 - Reports effective permissions for securable objects
Copyright (C) 2006-2022 Mark Russinovich
Sysinternals - www.sysinternals.com
\\.\Pipe\treadstone_service_LightMode
  Medium Mandatory Level (Default) [No-Write-Up]
  RW NT AUTHORITY\Authenticated Users
        FILE_ADD_FILE
        FILE_CREATE_PIPE_INSTANCE
        FILE_APPEND_DATA
        FILE_EXECUTE
        FILE_LIST_DIRECTORY
        FILE_READ_ATTRIBUTES
        FILE_READ_DATA
        FILE_READ_EA
        FILE_TRAVERSE
        FILE_WRITE_ATTRIBUTES
        FILE_WRITE_DATA
        FILE_WRITE_EA
        SYNCHRONIZE
        READ_CONTROL
  RW BUILTIN\Administrators
        FILE_ALL_ACCESS
        
C:\Users\thang\Downloads\Acer>whoami /priv

PRIVILEGES INFORMATION
----------------------

Privilege Name                Description                          State
============================= ==================================== ========
SeShutdownPrivilege           Shut down the system                 Disabled
SeChangeNotifyPrivilege       Bypass traverse checking             Enabled
SeUndockPrivilege             Remove computer from docking station Disabled
SeIncreaseWorkingSetPrivilege Increase a process working set       Disabled
SeTimeZonePrivilege           Change the time zone                 Disabled

C:\Users\thang\Downloads\Acer>sc qc ACCSvc
[SC] QueryServiceConfig SUCCESS

SERVICE_NAME: ACCSvc
        TYPE               : 10  WIN32_OWN_PROCESS
        START_TYPE         : 2   AUTO_START
        ERROR_CONTROL      : 1   NORMAL
        BINARY_PATH_NAME   : "C:\Program Files (x86)\Acer\Care Center\ACCSvc.exe"
        LOAD_ORDER_GROUP   :
        TAG                : 0
        DISPLAY_NAME       : ACC Service
        DEPENDENCIES       :
        SERVICE_START_NAME : LocalSystem

C:\Users\thang\Downloads\Acer>sc query ACCSvc

SERVICE_NAME: ACCSvc
        TYPE               : 10  WIN32_OWN_PROCESS
        STATE              : 4  RUNNING
                                (STOPPABLE, NOT_PAUSABLE, ACCEPTS_SHUTDOWN)
        WIN32_EXIT_CODE    : 0  (0x0)
        SERVICE_EXIT_CODE  : 0  (0x0)
        CHECKPOINT         : 0x0
        WAIT_HINT          : 0x0

C:\Users\thang\Downloads\Acer>python exploit_dos.py
[*] ACCSvc DoS Attack
[*] Target: \\.\pipe\treadstone_service_LightMode
[+] DoS payload sent - service should crash

C:\Users\thang\Downloads\Acer>sc query ACCSvc

SERVICE_NAME: ACCSvc
        TYPE               : 10  WIN32_OWN_PROCESS
        STATE              : 1  STOPPED
        WIN32_EXIT_CODE    : 1067  (0x42b)
        SERVICE_EXIT_CODE  : 0  (0x0)
        CHECKPOINT         : 0x0
        WAIT_HINT          : 0x0

Résultat : Un utilisateur standard a réussi à faire planter le service SYSTEM !


5. Évaluation des risques

5.1 Score CVSS v4.0

MétriqueValeur
Vecteur CVSS 4.0AV:L/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/RE:M
Score de base CVSS6.8 (Moyen)

5.2 Classifications CWE

ID CWENom
CWE-269Gestion inappropriée des privilèges

6. Avertissement

Cette POC est à des fins éducatives et de recherche en sécurité autorisée uniquement. L'auteur n'est pas responsable d'une mauvaise utilisation. L'exploitation sans autorisation est illégale.

Télécharger l’outil
ACEPrincipalPermissionÉvaluation
(D;OICI;GA;;;BG)Invités intégrésREFUSER TOUTSécurisé
(D;OICI;GA;;;AN)AnonymeREFUSER TOUTSécurisé
(A;OICI;GRGWGX;;;AU)Utilisateurs authentifiésLecture/Écriture/ExécutionVULNÉRABLE
(A;OICI;GA;;;BA)Administrateurs intégrésAUTORISER TOUTAttendu
Point d'entrée0x14000fd4c
FonctionAdresseObjectif
fcn.140009a700x140009a70CreateNamedPipeW - Crée le tube vulnérable
fcn.1400075700x140007570CreateProcessAsUserW - Lance les processus
fcn.14000a8a00x14000a8a0Gestionnaire ReadFile
fcn.1400099500x140009950Gestionnaire WriteFile
fcn.1400080500x140008050Distributeur de messages