
तकनीकी सलाह जो लिटिल ऑर्बिट GFAC कर्नेल ड्राइवर में तीन स्थानीय विशेषाधिकार वृद्धि कमजोरियों (CVE-2026-12166/7/8) का विवरण देता है, जिसमें NULL pointer dereference, अनुचित एक्सेस नियंत्रण, और मनमाना कर्नेल मेमोरी लेखन शामिल है जो SYSTEM समझौता की ओर ले जाता है।
| CVE आईडी | CVE-2026-12166, CVE-2026-12167, CVE-2026-12168 |
| विक्रेता | Little Orbit |
| उत्पाद | GamersFirst Anti-Cheat (GFAC) ड्राइवर (GFAC_Sys_x64.sys) |
| प्रभावित संस्करण | ड्राइवर बाइनरी में कोई संस्करण जानकारी एम्बेडेड नहीं है। विश्लेषित नमूना: SHA-256 b6748d7da5759dee7d5f2f32b0326b4edb7b2135a0e4a6d5ff26aef1e139d8b2 |
| भेद्यता प्रकार | NULL पॉइंटर डीरेफरेंस (CWE-476), अनुचित अभिगम नियंत्रण (CWE-284), मनमाना कर्नेल मेमोरी राइट (CWE-787) |
| प्रभाव | सेवा अस्वीकार (BSOD), SYSTEM में विशेषाधिकार वृद्धि |
| हमला वेक्टर | स्थानीय |
| आवश्यक विशेषाधिकार | निम्न (कोई भी स्थानीय उपयोगकर्ता) |
| परीक्षण किया गया | Windows 10/11 x64 |
| शोधकर्ता | Lucian Alexandru Necula |
GamersFirst Anti-Cheat (GFAC) कर्नेल-मोड ड्राइवर, GFAC_Sys_x64.sys, एक minifilter संचार पोर्ट के माध्यम से उपयोगकर्ता-मोड अनुप्रयोगों को विशेषाधिकार प्राप्त कार्यक्षमता प्रदान करता है। इस पोर्ट के माध्यम से प्राप्त उपयोगकर्ता-नियंत्रित इनपुट का असुरक्षित प्रबंधन कई स्थानीय भेद्यताओं का कारण बनता है, जो सेवा अस्वीकार स्थितियों से लेकर SYSTEM में पूर्ण विशेषाधिकार वृद्धि तक होती हैं।
तीन अलग-अलग समस्याओं की पहचान की गई है और इस सलाह में उन्हें एक साथ ट्रैक किया गया है:
GFAC_Sys_x64.sysड्राइवर के आरंभीकरण और अनुरोध-प्रबंधन तर्क में एक कोड पथ है जिसे स्थानीय, गैर-विशेषाधिकार प्राप्त कॉलर द्वारा NULL पॉइंटर को डीरेफरेंस करने के लिए प्रेरित किया जा सकता है। इस पथ को ट्रिगर करने से ड्राइवर NULL पते के माध्यम से पढ़ता या लिखता है, जिससे सिस्टम क्रैश (BSOD) होता है और एक हमलावर बार-बार उपलब्धता को बाधित कर सकता है।
minifilter संचार पोर्ट पर्याप्त रूप से प्रतिबंधात्मक सुरक्षा वर्णनकर्ता लागू नहीं करता है। इसके परिणामस्वरूप, निम्न-विशेषाधिकार वाले, गैर-प्रशासनिक उपयोगकर्ता पोर्ट से कनेक्शन खोल सकते हैं और विशेषाधिकार प्राप्त कार्यक्षमता तक पहुँच सकते हैं जो केवल विश्वसनीय प्रक्रियाओं तक सीमित होनी चाहिए। यह ड्राइवर की हमले की सतह को काफी बढ़ा देता है और इस सलाह में अन्य मुद्दों के शोषण के लिए प्रत्यक्ष सक्षमकर्ता है।
संचार पोर्ट के माध्यम से प्राप्त संदेशों को राइट ऑपरेशन के गंतव्य के रूप में उपयोग करने से पहले उपयोगकर्ता-आपूर्ति की गई मेमोरी पतों को पर्याप्त रूप से मान्य किए बिना संसाधित किया जाता है। एक स्थानीय हमलावर एक निर्मित अनुरोध प्रस्तुत कर सकता है जिसमें हमलावर-नियंत्रित गंतव्य पता और डेटा मान होता है, जिससे ड्राइवर कर्नेल मेमोरी में मनमाना डेटा लिखता है। इस write-what-where प्रिमिटिव का उपयोग संवेदनशील OS संरचनाओं — जैसे किसी प्रक्रिया के सुरक्षा टोकन — को अधिलेखित करने के लिए किया जा सकता है, जिसके परिणामस्वरूप SYSTEM विशेषाधिकारों तक वृद्धि होती है।
नोट: इस सलाह में कोई प्रूफ-ऑफ-कॉन्सेप्ट शोषण कोड प्रकाशित नहीं किया गया है। उपरोक्त तकनीकी विवरण जानबूझकर केवल उस तक सीमित है जो समस्याओं को समझने और उन्हें ठीक करने के लिए आवश्यक है।
क्योंकि GFAC को कई गेमों के साथ बंडल किए गए एंटी-चीट टूलिंग के भाग के रूप में वितरित किया जाता है, प्रभावित ड्राइवर उन सिस्टमों पर मौजूद — और लोड करने योग्य — हो सकता है जो शोषण के समय गेमप्ले में सक्रिय रूप से संलग्न नहीं हैं।
रक्षकों / सिस्टम मालिकों के लिए:
GFAC_Sys_x64.sys को विक्रेता के फिक्स की प्रतीक्षा में कमजोर मानें।विक्रेता के लिए:
| दिनांक | घटना |
|---|---|
द्वारा खोजा गया और रिपोर्ट किया गया Lucian Alexandru Necula।
| 2026-04-01 |
| विक्रेता (Little Orbit) से सीधे भेद्यताओं की रिपोर्ट करने के लिए संपर्क किया गया |
| 2026-04-20 | समन्वित प्रकटीकरण के लिए CERT/CC को मामला प्रस्तुत किया गया |
| — | समन्वय प्रक्रिया के दौरान विक्रेता से कोई प्रतिक्रिया प्राप्त नहीं हुई |
| — | CVE-2026-12166 / -12167 / -12168 — वर्तमान में RESERVED, CVE.org/NVD पर सार्वजनिक असाइनमेंट की प्रतीक्षा में |
| 2026-07-02 | सार्वजनिक सलाह प्रकाशित (यह दस्तावेज़) |