
स्थानीय Windows विशेषाधिकार वृद्धि PoC, CVE-2026-66804 के लिए: Camera FrameServer का दुरुपयोग करने और SYSTEM का रूप धारण करने के लिए एक लापता पथ में COM DLL स्थापित करता है।
इस समस्या को स्वतंत्र रूप से खोजा और रिपोर्ट किया गया, जिसे अब
CVE-2026-66804 के रूप में ट्रैक किया जा रहा है। MSRC ने सबमिशन को उसी अंतर्निहित
Windows Camera FrameServer मूल कारण वाली पिछली रिपोर्ट की डुप्लिकेट के रूप में पुष्टि की।
एक सामान्य Windows उपयोगकर्ता C:\ProgramData\CrossDevice के अंतर्गत एक लापता
विश्वसनीय पथ बना सकता है, पंजीकृत Cross Device वर्चुअल-कैमरा COM DLL स्थापित
कर सकता है, और Windows Camera Frame Server को NT AUTHORITY\LOCAL SERVICE के
रूप में हमलावर-नियंत्रित कोड लोड करने के लिए प्रेरित कर सकता है। शामिल प्रमाण
श्रृंखला सेवा टोकन के सक्षम SeImpersonatePrivilege का उपयोग करके NT AUTHORITY\SYSTEM प्राप्त करती है।
प्राथमिक फ्रेश-VM लापता-पथ से SYSTEM वीडियो
| CVE | CVE-2026-66804 |
| Microsoft शीर्षक | Microsoft Windows Cross Device Service Elevation of Privilege Vulnerability |
| MSRC केस | 119805 |
| MSRC सबमिशन | VULN-192287 |
| MSRC स्थिति | Complete - Duplicate |
| Microsoft स्वीकृति | Daniel Wade with nadsec |
| रिलीज़ तिथि | 2026-08-11 |
| Microsoft गंभीरता | Important |
| Microsoft CVSS | 7.8 High - CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| Microsoft CWE | CWE-284: Improper Access Control |
| बग श्रेणी | लापता-पथ DLL प्लांटिंग / COM ऑब्जेक्ट अपहरण |
| घटक | Cross Device Virtual Camera / Windows Camera FrameServer |
| COM क्लास | {E9F83CF2-E0C0-4CA7-AF01-E90C70BEF496} |
| प्राथमिक परीक्षित बिल्ड | Windows 11 Pro 25H2 build 26200.8524 |
| प्रभाव | स्थानीय सामान्य उपयोगकर्ता से NT AUTHORITY\SYSTEM |
Windows ने Cross Device वर्चुअल-कैमरा COM सर्वर को यहाँ पंजीकृत किया:
%PROGRAMDATA%\CrossDevice\CrossDevice.Streaming.Source.dll
सत्यापन के लिए उपयोग किए गए फ्रेश/डिफ़ॉल्ट Windows 11 VM पर, मशीन-व्यापी पंजीकरण आधार निर्देशिका के अस्तित्व में आने से पहले ही मौजूद था। एक सामान्य उपयोगकर्ता ने लापता निर्देशिका बनाई, अपेक्षित DLL स्थापित किया, और वर्चुअल-कैमरा API को आमंत्रित किया। Camera Frame Server ने DLL को LOCAL SERVICE के रूप में लोड किया, जिसके बाद प्रमाण श्रृंखला ने एक SYSTEM टोकन प्राप्त किया और एक संरक्षित-पथ रसीद लिखी।
यह एक लापता-पथ या प्री-इनिशियलाइज़ेशन समस्या है। यह दावा नहीं है कि एक सामान्य उपयोगकर्ता किसी मौजूदा, संरक्षित Microsoft DLL को अधिलेखित कर सकता है।
प्रासंगिक मशीन-व्यापी पंजीकरण है:
HKLM\SOFTWARE\Classes\CLSID\{E9F83CF2-E0C0-4CA7-AF01-E90C70BEF496}\InProcServer32
(Default) REG_EXPAND_SZ %PROGRAMDATA%\CrossDevice\CrossDevice.Streaming.Source.dll
प्रदर्शित श्रृंखला है:
C:\ProgramData\CrossDevice अनुपस्थित है।SeImpersonatePrivilege है।NT AUTHORITY\SYSTEM के रूप में एक संरक्षित-पथ रसीद लिखता है।इस प्रूफ ऑफ कॉन्सेप्ट को केवल एक डिस्पोज़ेबल, भेद्य लैब VM में चलाएँ जो आपके स्वामित्व में हो या जिसके परीक्षण के लिए आपको स्पष्ट रूप से अधिकृत किया गया हो। उपयोग से पहले VM का स्नैपशॉट लें।
एक सामान्य-उपयोगकर्ता कमांड प्रॉम्प्ट से:
cd /d path\to\fresh-vm-repro
Run-CrossDevicePoC.cmd
रनर अपेक्षित पंजीकरण को सत्यापित करता है और पहले से मौजूद Cross Device निर्देशिका या अप्रत्याशित सहायक बाइनरी को छूने से इनकार करता है। सफल निष्पादन LOCAL SERVICE, विशेषाधिकार, और SYSTEM रसीदें उत्पन्न करता है।
पूर्ण पूर्वापेक्षाएँ, अपेक्षित परिणाम, हैश, बिल्ड कमांड, और सफ़ाई चरण
fresh-vm-repro/README.md में हैं।
दोनों रिकॉर्डिंग बनाए रखी गई हैं क्योंकि वे मामले के पूरक भागों का दस्तावेज़ीकरण करती हैं।
| वीडियो | भूमिका |
|---|---|
fresh-vm-missing-path-to-system.mp4 | प्राथमिक फ्रेश/डिफ़ॉल्ट VM पुनः-सत्यापन जो सामान्य-उपयोगकर्ता प्लांटिंग, LOCAL SERVICE निष्पादन, और SYSTEM रसीदें दिखाता है। रिकॉर्डिंग टर्मिनल स्क्रॉलबैक के माध्यम से पहले की लापता-पथ स्थिति की समीक्षा करती है; ट्रांसक्रिप्ट स्पष्ट प्री-क्रिएशन आउटपुट को संरक्षित करता है। |
कैप्चर किया गया फ्रेश-VM कंसोल आउटपुट
fresh-vm-transcript.txt में संरक्षित है।
docs/technical-report.mddocs/msrc-fresh-vm-clarification.mddocs/archive/OXID रिज़ॉल्वर, नेम्ड-पाइप प्रतिरूपण, OBJREF निर्माण, और SYSTEM-टोकन अधिग्रहण तर्क के कुछ हिस्सों को BeichenDream और योगदानकर्ताओं द्वारा GodPotato से अनुकूलित और C में अनुवादित किया गया।
श्रेय और लाइसेंस विवरण के लिए THIRD_PARTY_NOTICES.md और
LICENSES/Apache-2.0.txt देखें।
fresh-vm-repro/docs/technical-report.mdअस्वीकरण: यह एक्सप्लॉइट कोड केवल अधिकृत सुरक्षा अनुसंधान और शैक्षिक उद्देश्यों के लिए प्रदान किया गया है। इसे उन प्रणालियों के विरुद्ध उपयोग न करें जिनके स्वामी आप नहीं हैं या जिनके परीक्षण की आपके पास स्पष्ट अनुमति नहीं है। इसे केवल एक डिस्पोज़ेबल लैब VM में चलाएँ। लेखक दुरुपयोग या क्षति के लिए उत्तरदायी नहीं है।
CVE-2026-66804 - MSRC को केस 119805 / सबमिशन
VULN-192287 के रूप में रिपोर्ट किया गया, जिसकी स्थिति Complete - Duplicate है।
Microsoft स्वीकृति: Daniel Wade with nadsec।
Daniel Wade - GitHub · Twitter/X · Bluesky · Mastodon · Medium · nadsec.online
guided-full-chain-standard-user-to-system.mp4 | मूल सबमिशन से सहायक वॉकथ्रू। शोषण और प्रतिरूपण श्रृंखला को अधिक विवरण में दिखाता है। पेलोड शुरुआत में पहले से मौजूद है, इसलिए यह रिकॉर्डिंग स्वतंत्र फ्रेश-स्टेट प्रमाण के बजाय श्रृंखला संदर्भ प्रदान करती है। |
| तिथि | घटना |
|---|
| 2026-06-01 | प्रारंभिक रिपोर्ट MSRC को VULN-192287 के रूप में प्रस्तुत की गई; MSRC केस 119805 खोला गया |
| 2026-06-04 | लापता-पथ/प्री-इनिशियलाइज़ेशन स्पष्टीकरण और स्वच्छ पुनरुत्पादन संग्रह प्रदान किया गया |
| 2026-06-05 | MSRC ने स्पष्टीकरण स्वीकार किया |
| 2026-07-27 | MSRC ने व्यवहार की पुष्टि की, फिर निर्धारित किया कि सबमिशन उसी अंतर्निहित Windows Camera FrameServer मूल कारण वाली पिछली समस्या की डुप्लिकेट थी; क्रेडिट की योजना बनाई गई और कोई बाउंटी नहीं दी गई |
| 2026-08-11 | Microsoft ने CVE-2026-66804 प्रकाशित किया और सुरक्षा अपडेट जारी किए |
| 2026-08-13 | स्वीकृति शब्दावली Daniel Wade with nadsec की पुष्टि की गई |