
CVE-2026-50343 InstallService StaticPluginMap EoP - सामान्य उपयोगकर्ता से SYSTEM
मैंने स्वतंत्र रूप से CVE-2026-50343 के रूप में ट्रैक की जा रही इस भेद्यता की खोज की और रिपोर्ट किया। MSRC ने मेरी सबमिशन को किसी अन्य शोधकर्ता की पहले की रिपोर्ट की डुप्लिकेट के रूप में पुष्टि की। एक सामान्य इंटरैक्टिव उपयोगकर्ता HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\InstallService\State के अंतर्गत आक्रमणकारी-नियंत्रित प्लगइन स्थिति लिख सकता है। Microsoft Store Install Service NT AUTHORITY\SYSTEM के रूप में चलता है, PlugInList और StaticPluginMap पढ़ता है, और एक सार्वजनिक AppInstallManager.SearchForAllUpdatesAsync() ट्रिगर के बाद मैप की गई DLL को लोड करता है। परिणाम स्थानीय सामान्य-उपयोगकर्ता से SYSTEM कोड निष्पादन है।
📹 इंटरैक्टिव SYSTEM शेल डेमो वीडियो
InstallService HKLM स्थिति से प्लगइन नामों और DLL पथों पर भरोसा करता है जिसे एक सामान्य इंटरैक्टिव उपयोगकर्ता लिख सकता है। एक निम्न-विशेषाधिकार प्राप्त उपयोगकर्ता एक नया प्लगइन नाम बनाता है, इसे एक आक्रमणकारी-नियंत्रित DLL पर इंगित करता है, और Store इंस्टॉल-नियंत्रण WinRT API को कॉल करता है। InstallService फिर उस DLL को C:\Windows\System32\svchost.exe के अंदर NT AUTHORITY\SYSTEM के रूप में लोड करता है।
इस रिपॉजिटरी में मजबूत फ्रेश-VM रिप्रो सक्रिय डेस्कटॉप सत्र में एक दृश्य SYSTEM cmd.exe खोलता है। संलग्न वीडियो में, desktop-ud6iv88\user1 एक सामान्य उपयोगकर्ता के रूप में शुरू होता है और उत्पन्न शेल रिपोर्ट करता है:
nt authority\system S-1-5-18
भेद्य स्थिति इस प्रकार स्थित है:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\InstallService\State\PlugInList
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\InstallService\State\StaticPluginMap
परीक्षण किए गए बिल्ड पर, एक सामान्य इंटरैक्टिव उपयोगकर्ता लापता उपकुंजियां बना सकता है या उनके नीचे मान सेट कर सकता है। InstallService बाद में उन मानों को SYSTEM के रूप में चलते हुए प्लगइन कॉन्फ़िगरेशन के रूप में उपभोग करता है।
मुख्य शोषण श्रृंखला:
PlugInList\<नया प्लगइन नाम> = 1 लिखता है।StaticPluginMap\<नया प्लगइन नाम> = <आक्रमणकारी DLL> लिखता है।AppInstallManager.SearchForAllUpdatesAsync() को कॉल करता है।InstallService आक्रमणकारी DLL को SYSTEM के रूप में लोड करता है।NT AUTHORITY\SYSTEM के रूप में निष्पादित होता है।मजबूत रिप्रो का उपयोग करें:
interactive-system-shell-repro/
सामान्य-उपयोगकर्ता PowerShell से:
cd interactive-system-shell-repro
powershell.exe -NoProfile -ExecutionPolicy Bypass -File .\Cleanup-InstallServiceInteractiveShell.ps1
powershell.exe -NoProfile -ExecutionPolicy Bypass -File .\Run-InstallServiceInteractiveShell.ps1
जब SYSTEM शेल खुलता है:
whoami /user
whoami /priv
प्रत्येक रन साक्ष्य लिखता है:
C:\Users\Public\InstallServiceEopProof\<timestamp>
मूल MSRC सबमिशन फ़ाइलें अभी भी संदर्भ के लिए मौजूद हैं:
| File | Description |
|---|---|
exploit.ps1 | मूल स्व-निहित PoC जो रजिस्ट्री स्थिति लिखता है, InstallService को ट्रिगर करता है, और SYSTEM मार्कर फ़ाइलों को सत्यापित करता है |
canary.c | मूल मार्कर-लेखन DLL स्रोत |
isp_exploit.dll | मूल पूर्व-निर्मित मार्कर-लेखन DLL |
उपयोग:
powershell.exe -ExecutionPolicy Bypass -File .\exploit.ps1 -PayloadDll "C:\Users\Public\isp_exploit.dll"
powershell.exe -ExecutionPolicy Bypass -File .\exploit.ps1 -Cleanup
interactive-system-shell-repro/interactive-system-shell-repro/evidence/installservice-staticplugin.mp4exploit.ps1canary.cअस्वीकरण: यह शोषण कोड सुरक्षा अनुसंधान और शैक्षिक उद्देश्यों के लिए प्रदान किया गया है। इसका उपयोग उन प्रणालियों के विरुद्ध न करें जिनके आप मालिक नहीं हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट प्राधिकरण नहीं है। लेखक दुरुपयोग के लिए जिम्मेदार नहीं है।
CVE-2026-50343 - MSRC को केस 120271 / VULN-192719 के रूप में स्वतंत्र रूप से रिपोर्ट किया गया और पिछले शोधकर्ता सबमिशन की डुप्लिकेट के रूप में पुष्टि की गई।
Daniel Wade - GitHub · Twitter/X · Bluesky · Mastodon · Medium · nadsec.online
| CVE | CVE-2026-50343 |
| MSRC case | 120271 / VULN-192719 |
| MSRC status | पहले के शोधकर्ता रिपोर्ट की डुप्लिकेट के रूप में पुष्टि की गई |
| Microsoft severity | महत्वपूर्ण |
| Microsoft CVSS | 7.8 उच्च - CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| Bug class | गलत रजिस्ट्री ACL / विशेषाधिकार प्राप्त DLL लोडिंग |
| Root cause | सामान्य उपयोगकर्ता InstallService प्लगइन मैप स्थिति बना या लिख सकते हैं जिसे एक SYSTEM सेवा उपभोग करती है |
| Component | Windows InstallService / Microsoft Store इंस्टॉल और अपडेट ब्रोकर |
| Trigger | Windows.ApplicationModel.Store.Preview.InstallControl.AppInstallManager.SearchForAllUpdatesAsync() |
| Affected tested build | Windows 11 25H2 build 26200.8037 |
| Previous tested build | Windows 11 Pro 25H2 build 26200.8524 |
| Impact | सामान्य उपयोगकर्ता -> NT AUTHORITY\SYSTEM कोड निष्पादन |
| Required | स्थानीय सामान्य उपयोगकर्ता, इंटरैक्टिव लॉगऑन |
| Microsoft CWE | CWE-269: अनुचित विशेषाधिकार प्रबंधन |
| Researcher root-cause classification | CWE-732: महत्वपूर्ण संसाधन के लिए गलत अनुमति असाइनमेंट |
| Date | Event |
|---|
| 2026-06-03 | मूल InstallService रिपोर्ट VULN-192719 के रूप में MSRC को प्रस्तुत की गई |
| 2026-06-04 | MSRC केस 120271 खोला गया |
| 2026-06-13 | नए Windows 11 25H2 build 26200.8037 सामान्य-उपयोगकर्ता इंटरैक्टिव SYSTEM शेल रिप्रो रिकॉर्ड किया गया और प्रस्तुत MSRC केस में जोड़ा गया |
| 2026-06-27 | MSRC ने पुष्टि की कि रिपोर्ट पिछले शोधकर्ता सबमिशन की डुप्लिकेट थी |
| 2026-07-14 | Microsoft ने CVE-2026-50343 प्रकाशित किया और सुरक्षा अपडेट जारी किए |