
Une vulnérabilité critique d'élévation de privilèges locaux a été découverte dans le logiciel Acer NitroSense (PSAdminAgent.exe). La vulnérabilité permet à tout utilisateur local authentifié de supprimer des fichiers arbitraires avec les privilèges SYSTEM, ce qui peut conduire à un compromis complet du système via le contournement du logiciel de sécurité.
ID CVE : CVE-2026-9789
Chercheur : Vo Duc Thang (ugvxb)
Remerciements : https://community.acer.com/en/kb/articles/19670
Vidéo POC : https://drive.google.com/file/d/1B8b42bE68CWMnlqG6eJWi0txGFsHAJZc/view?usp=sharing
Une vulnérabilité critique d'élévation de privilèges locaux a été découverte dans le logiciel Acer NitroSense (PSAdminAgent.exe). La vulnérabilité permet à tout utilisateur local authentifié de supprimer des fichiers arbitraires avec les privilèges SYSTEM, ce qui peut entraîner un compromis complet du système via le contournement des logiciels de sécurité.
Le service PSAdminAgent.exe crée un tube nommé avec une liste de contrôle d'accès (ACL) trop permissive qui permet à tout utilisateur authentifié de se connecter et d'envoyer des commandes. Le service traite les commandes de suppression de fichier sans valider les privilèges de l'appelant ni restreindre les chemins cibles. Étant donné que le service s'exécute avec les privilèges SYSTEM, cela permet à tout utilisateur local de supprimer des fichiers arbitraires en tant que SYSTEM.
Problème 1 : ACL de tube nommé faible
Le tube nommé est créé avec la chaîne SDDL (Security Descriptor Definition Language) suivante :
D:(A;OICI;GA;;;BG)(D;OICI;GA;;;AN)(A;OICI;GRGWGX;;;AU)(A;OICI;GA;;;BA)
Décodé :
Problème 2 : Absence de validation du chemin
Le gestionnaire de commande delete_file transmet directement les chemins fournis par l'utilisateur à l'API Windows DeleteFileW sans aucune validation ni restriction.
Problème 3 : Absence d'authentification de l'appelant
Le service ne vérifie pas que le client connecté est une application Acer autorisée, ce qui permet à tout processus d'envoyer des commandes.
Sur la base de l'analyse par rétro-ingénierie, la commande suivante est confirmée exploitable :
| ID commande | Fonction | Risque |
|---|---|---|
| 0x0003 | delete_file | CRITIQUE – Suppression arbitraire de fichiers |
| Fonction | Adresse | Description |
|---|---|---|
| Création du tube | 0x140015ea0 | Crée un tube nommé avec ACL faible |
| Répartition des commandes | 0x140008d14 | Achemine les commandes via une table de saut |
| Gestionnaire delete_file |
Adresse : 0x140059810
D:(A;OICI;GA;;;BG)(D;OICI;GA;;;AN)(A;OICI;GRGWGX;;;AU)(A;OICI;GA;;;BA)
Adresse : 0x140057950
[0x00] -> 0x140009080
[0x01] -> 0x140009310
[0x02] -> 0x1400093a0
[0x03] -> 0x1400094e0 (delete_file) <- CONFIRMÉ VULNÉRABLE
[0x04] -> 0x140009610
[0x05] -> 0x1400097c0
...
[0x0E] -> 0x14000a950
PSAdminAgent.exe
-> Tube nommé : \\.\pipe\PredatorSense_admin_agent_X
-> Gestionnaire de commandes (0x140008d14)
-> CMD 0x0003 : delete_file (0x1400094e0)
-> DeleteFileW(chemin_fourni_par_utilisateur) <- AUCUNE VALIDATION
| Métrique | Valeur |
|---|---|
| Vecteur CVSS 4.0 | AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
| Score de base CVSS | 8.5 (ÉLEVÉ) |
Cette preuve de concept (PoC) est destinée uniquement à des fins éducatives et de recherche en sécurité autorisée. L'auteur n'est pas responsable de toute utilisation abusive. L'exploitation sans autorisation est illégale.
| ACE | SID | Permission | Risque |
|---|
| A;OICI;GA;;;BG | Invités intégrés | GENERIC_ALL | CRITIQUE – Les invités ont un contrôle total |
| D;OICI;GA;;;AN | Anonyme | GENERIC_ALL (Refus) | Correct |
| A;OICI;GRGWGX;;;AU | Utilisateurs authentifiés | Lecture/Écriture/Exécution | ÉLEVÉ – Tout utilisateur peut envoyer des commandes |
| A;OICI;GA;;;BA | Administrateurs intégrés | GENERIC_ALL | Attendu |
| 0x1400094e0 |
| Appelle DeleteFileW sans validation |