
CVE-2026-66804 Windows क्रॉस-डिवाइस वर्चुअल कैमरा EoP - मानक उपयोगकर्ता से SYSTEM
मैंने स्वतंत्र रूप से उस समस्या की खोज की और रिपोर्ट की जिसे अब CVE-2026-66804 के रूप में ट्रैक किया जा रहा है। MSRC ने मेरे सबमिशन को समान अंतर्निहित Windows Camera FrameServer मूल कारण वाली पहले की रिपोर्ट के डुप्लिकेट होने की पुष्टि की।
एक मानक Windows उपयोगकर्ता C:\ProgramData\CrossDevice के अंतर्गत एक लुप्त विश्वसनीय पथ बना सकता है, पंजीकृत क्रॉस डिवाइस वर्चुअल-कैमरा COM DLL स्थापित कर सकता है, और Windows Camera Frame Server को NT AUTHORITY\LOCAL SERVICE के रूप में हमलावर-नियंत्रित कोड लोड करने के लिए प्रेरित कर सकता है। शामिल प्रमाण श्रृंखला सेवा टोकन के सक्षम SeImpersonatePrivilege का उपयोग करके NT AUTHORITY\SYSTEM प्राप्त करती है।
प्राथमिक नए-VM लुप्त-पथ से SYSTEM वीडियो
| CVE | CVE-2026-66804 |
| Microsoft शीर्षक | Microsoft Windows Cross Device सेवा विशेषाधिकार उन्नयन भेद्यता |
| MSRC मामला | 119805 |
| MSRC सबमिशन | VULN-192287 |
| MSRC निर्णय | Complete - Duplicate |
| Microsoft स्वीकृति | Daniel Wade with nadsec |
| रिलीज़ तिथि | 2026-08-11 |
| Microsoft गंभीरता | महत्वपूर्ण |
| Microsoft CVSS | 7.8 उच्च - CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| Microsoft CWE | CWE-284: अनुचित अभिगम नियंत्रण |
| बग वर्ग | लुप्त-पथ DLL प्लांटिंग / COM ऑब्जेक्ट अपहरण |
| घटक | क्रॉस डिवाइस वर्चुअल कैमरा / Windows Camera FrameServer |
| COM वर्ग | {E9F83CF2-E0C0-4CA7-AF01-E90C70BEF496} |
| प्राथमिक परीक्षण बिल्ड | Windows 11 Pro 25H2 बिल्ड 26200.8524 |
| प्रभाव | स्थानीय मानक उपयोगकर्ता से NT AUTHORITY\SYSTEM तक |
Windows ने क्रॉस डिवाइस वर्चुअल-कैमरा COM सर्वर को यहाँ पंजीकृत किया:
%PROGRAMDATA%\CrossDevice\CrossDevice.Streaming.Source.dll
सत्यापन के लिए उपयोग किए गए नए/डिफ़ॉल्ट Windows 11 VM पर, मशीन-व्यापी पंजीकरण अंतर्निहित निर्देशिका के अस्तित्व में आने से पहले ही मौजूद था। एक मानक उपयोगकर्ता ने लुप्त निर्देशिका बनाई, अपेक्षित DLL स्थापित किया, और वर्चुअल-कैमरा API का आह्वान किया। Camera Frame Server ने DLL को LOCAL SERVICE के रूप में लोड किया, जिसके बाद प्रमाण श्रृंखला ने SYSTEM टोकन प्राप्त किया और एक संरक्षित-पथ रसीद लिखी।
यह एक लुप्त-पथ या पूर्व-आरंभीकरण समस्या है। यह दावा नहीं है कि एक मानक उपयोगकर्ता किसी मौजूदा, संरक्षित Microsoft DLL को अधिलेखित कर सकता है।
प्रासंगिक मशीन-व्यापी पंजीकरण है:
HKLM\SOFTWARE\Classes\CLSID\{E9F83CF2-E0C0-4CA7-AF01-E90C70BEF496}\InProcServer32
(Default) REG_EXPAND_SZ %PROGRAMDATA%\CrossDevice\CrossDevice.Streaming.Source.dll
प्रदर्शित श्रृंखला निम्नलिखित है:
C:\ProgramData\CrossDevice मौजूद नहीं है।SeImpersonatePrivilege है।NT AUTHORITY\SYSTEM के रूप में एक संरक्षित-पथ रसीद लिखता है।इस प्रमाण-अवधारणा (PoC) को केवल एक डिस्पोजेबल, भेद्य प्रयोगशाला VM में चलाएँ जो आपके स्वामित्व में हो या जिसके परीक्षण के लिए आपको स्पष्ट रूप से अधिकृत किया गया हो। उपयोग से पहले VM का स्नैपशॉट लें।
मानक-उपयोगकर्ता कमांड प्रॉम्प्ट से:
cd /d path\to\fresh-vm-repro
Run-CrossDevicePoC.cmd
रनर अपेक्षित पंजीकरण को सत्यापित करता है और पहले से मौजूद क्रॉस डिवाइस निर्देशिका या अप्रत्याशित हेल्पर बाइनरी को छूने से इनकार करता है। सफल निष्पादन LOCAL SERVICE, विशेषाधिकार, और SYSTEM रसीदें उत्पन्न करता है।
पूर्ण पूर्वापेक्षाएँ, अपेक्षित परिणाम, हैश, बिल्ड कमांड, और सफ़ाई के चरण fresh-vm-repro/README.md में हैं।
दोनों रिकॉर्डिंग बनाए रखी गई हैं क्योंकि वे मामले के पूरक भागों का दस्तावेजीकरण करती हैं।
| वीडियो | भूमिका |
|---|---|
fresh-vm-missing-path-to-system.mp4 | प्राथमिक नए/डिफ़ॉल्ट VM पुनः-सत्यापन जो मानक-उपयोगकर्ता प्लांटिंग, LOCAL SERVICE निष्पादन, और SYSTEM रसीदें दिखाता है। रिकॉर्डिंग टर्मिनल स्क्रॉलबैक के माध्यम से पहले की लुप्त-पथ स्थिति की समीक्षा करती है; ट्रांसक्रिप्ट स्पष्ट पूर्व-निर्माण आउटपुट को संरक्षित करता है। |
कैप्चर किया गया नया-VM कंसोल आउटपुट fresh-vm-transcript.txt में संरक्षित है।
docs/technical-report.mddocs/msrc-fresh-vm-clarification.mddocs/archive/OXID रिज़ॉल्वर, नामित-पाइप प्रतिरूपण, OBJREF निर्माण, और SYSTEM-टोकन अधिग्रहण तर्क के कुछ भाग BeichenDream और योगदानकर्ताओं द्वारा GodPotato से अनुकूलित और C में अनुवादित किए गए थे।
एट्रिब्यूशन और लाइसेंस विवरण के लिए THIRD_PARTY_NOTICES.md और LICENSES/Apache-2.0.txt देखें।
fresh-vm-repro/docs/technical-report.mdअस्वीकरण: यह एक्सप्लॉइट कोड केवल अधिकृत सुरक्षा अनुसंधान और शैक्षिक उद्देश्यों के लिए प्रदान किया गया है। इसका उपयोग उन प्रणालियों के विरुद्ध न करें जिनके स्वामी आप नहीं हैं या जिनके परीक्षण की स्पष्ट अनुमति आपके पास नहीं है। इसे केवल एक डिस्पोजेबल प्रयोगशाला VM में चलाएँ। लेखक दुरुपयोग या क्षति के लिए ज़िम्मेदार नहीं है।
CVE-2026-66804 - MSRC को मामला 119805 / सबमिशन VULN-192287 के रूप में रिपोर्ट किया गया, निर्णय Complete - Duplicate के साथ।
Microsoft स्वीकृति: Daniel Wade with nadsec.
Daniel Wade - GitHub · Twitter/X · Bluesky · Mastodon · Medium · nadsec.online
guided-full-chain-standard-user-to-system.mp4 | मूल सबमिशन से सहायक वॉकथ्रू। शोषण और प्रतिरूपण श्रृंखला को अधिक विवरण में दिखाता है। पेलोड शुरुआत में पहले से मौजूद है, इसलिए यह रिकॉर्डिंग स्वतंत्र नए-स्थिति प्रमाण के बजाय श्रृंखला संदर्भ प्रदान करती है। |
| तिथि | घटना |
|---|
| 2026-06-01 | प्रारंभिक रिपोर्ट MSRC को VULN-192287 के रूप में प्रस्तुत की गई; MSRC मामला 119805 खोला गया |
| 2026-06-04 | लुप्त-पथ/पूर्व-आरंभीकरण स्पष्टीकरण और स्वच्छ पुनरुत्पादन संग्रह प्रदान किया गया |
| 2026-06-05 | MSRC ने स्पष्टीकरण स्वीकार किया |
| 2026-07-27 | MSRC ने व्यवहार की पुष्टि की, फिर निर्धारित किया कि सबमिशन समान अंतर्निहित Windows Camera FrameServer मूल कारण वाली पहले की समस्या का डुप्लिकेट था; क्रेडिट की योजना बनाई गई और कोई इनाम नहीं दिया गया |
| 2026-08-11 | Microsoft ने CVE-2026-66804 प्रकाशित किया और सुरक्षा अद्यतन जारी किए |
| 2026-08-13 | स्वीकृति शब्दावली Daniel Wade with nadsec की पुष्टि की गई |