
एसर NitroSense सॉफ़्टवेयर (PSAdminAgent.exe) में एक गंभीर स्थानीय विशेषाधिकार वृद्धि भेद्यता की खोज की गई है। यह भेद्यता किसी भी प्रमाणित स्थानीय उपयोगकर्ता को SYSTEM विशेषाधिकारों के साथ मनमानी फ़ाइलें हटाने की अनुमति देती है, जो संभावित रूप से सुरक्षा सॉफ़्टवेयर को बायपास कर पूर्ण सिस्टम समझौते का कारण बन सकती है।
CVE ID: CVE-2026-9789
शोधकर्ता: Vo Duc Thang (ugvxb)
स्वीकृति: https://community.acer.com/en/kb/articles/19670
वीडियो POC: https://drive.google.com/file/d/1B8b42bE68CWMnlqG6eJWi0txGFsHAJZc/view?usp=sharing
एसर NitroSense सॉफ़्टवेयर (PSAdminAgent.exe) में एक गंभीर स्थानीय विशेषाधिकार वृद्धि भेद्यता खोजी गई है। यह भेद्यता किसी भी प्रमाणित स्थानीय उपयोगकर्ता को SYSTEM विशेषाधिकारों के साथ मनमानी फ़ाइलें हटाने की अनुमति देती है, जो सुरक्षा सॉफ़्टवेयर को बायपास करके पूर्ण सिस्टम समझौते का कारण बन सकती है।
PSAdminAgent.exe सेवा एक अत्यधिक अनुमेय एक्सेस कंट्रोल सूची (ACL) के साथ एक named pipe बनाती है जो किसी भी प्रमाणित उपयोगकर्ता को कनेक्ट होने और कमांड भेजने की अनुमति देती है। सेवा कॉलर के विशेषाधिकारों को सत्यापित किए बिना या लक्ष्य पथों को प्रतिबंधित किए बिना फ़ाइल विलोपन कमांड संसाधित करती है। चूँकि सेवा SYSTEM विशेषाधिकारों के साथ चलती है, यह किसी भी स्थानीय उपयोगकर्ता को SYSTEM के रूप में मनमानी फ़ाइलें हटाने की अनुमति देती है।
समस्या 1: कमज़ोर Named Pipe ACL
named pipe निम्नलिखित Security Descriptor Definition Language (SDDL) स्ट्रिंग के साथ बनाया गया है:
D:(A;OICI;GA;;;BG)(D;OICI;GA;;;AN)(A;OICI;GRGWGX;;;AU)(A;OICI;GA;;;BA)
डिकोड किया गया:
समस्या 2: कोई पथ सत्यापन नहीं
delete_file कमांड हैंडलर उपयोगकर्ता-आपूर्ति किए गए पथों को बिना किसी सत्यापन या प्रतिबंध के सीधे Windows DeleteFileW API को भेजता है।
समस्या 3: कोई कॉलर प्रमाणीकरण नहीं
सेवा यह सत्यापित नहीं करती है कि कनेक्ट करने वाला क्लाइंट एक अधिकृत एसर एप्लिकेशन है, जिससे किसी भी प्रक्रिया को कमांड भेजने की अनुमति मिलती है।
रिवर्स इंजीनियरिंग विश्लेषण के आधार पर, निम्नलिखित कमांड शोषण योग्य पुष्टि की गई है:
| कमांड ID | कार्य | जोखिम |
|---|---|---|
| 0x0003 | delete_file | गंभीर - मनमानी फ़ाइल विलोपन |
| फ़ंक्शन | पता | विवरण |
|---|---|---|
| पाइप निर्माण | 0x140015ea0 | कमज़ोर ACL के साथ named pipe बनाता है |
| कमांड डिस्पैच | 0x140008d14 | जंप टेबल के माध्यम से कमांड रूट करता है |
| delete_file हैंडलर | 0x1400094e0 |
पता: 0x140059810
D:(A;OICI;GA;;;BG)(D;OICI;GA;;;AN)(A;OICI;GRGWGX;;;AU)(A;OICI;GA;;;BA)
पता: 0x140057950
[0x00] -> 0x140009080
[0x01] -> 0x140009310
[0x02] -> 0x1400093a0
[0x03] -> 0x1400094e0 (delete_file) <- CONFIRMED VULNERABLE
[0x04] -> 0x140009610
[0x05] -> 0x1400097c0
...
[0x0E] -> 0x14000a950
PSAdminAgent.exe
-> Named Pipe: \\.\pipe\PredatorSense_admin_agent_X
-> Command Handler (0x140008d14)
-> CMD 0x0003: delete_file (0x1400094e0)
-> DeleteFileW(user_supplied_path) <- NO VALIDATION
| मीट्रिक | मान |
|---|---|
| CVSS 4.0 वेक्टर | AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
| CVSS आधार स्कोर | 8.5 (उच्च) |
यह POC केवल शैक्षिक और अधिकृत सुरक्षा अनुसंधान उद्देश्यों के लिए है। लेखक किसी भी दुरुपयोग के लिए ज़िम्मेदार नहीं है। बिना प्राधिकरण के शोषण अवैध है।
| ACE | SID | अनुमति | जोखिम |
|---|
| A;OICI;GA;;;BG | अंतर्निहित अतिथि | GENERIC_ALL | गंभीर - अतिथियों का पूर्ण नियंत्रण है |
| D;OICI;GA;;;AN | अनाम | GENERIC_ALL (अस्वीकृत) | सही |
| A;OICI;GRGWGX;;;AU | प्रमाणित उपयोगकर्ता | पढ़ें/लिखें/निष्पादित करें | उच्च - कोई भी उपयोगकर्ता कमांड भेज सकता है |
| A;OICI;GA;;;BA | अंतर्निहित व्यवस्थापक | GENERIC_ALL | अपेक्षित |
| बिना सत्यापन के DeleteFileW को कॉल करता है |