
# Proof-of-concept per CVE-2026-21508, che dimostra un attacco di DLL hijacking su Windows 11 che aumenta i privilegi caricando una DLL appositamente predisposta in WUDFHost.exe.
Per maggiori informazioni vedere: https://0xc4r.github.io/posts/CVE-2026-21508
Il proof-of-concept consiste in un semplice script batch e un progetto DLL:
WUDFHost.exe, eseguirà principalmente le seguenti azioni:
RevertToSelf() per interrompere l'impersonificazione e tornare allo stato privilegiato.sessione 0) così che un'esecuzione riuscita possa essere facilmente identificata controllando con Process Explorer (o qualsiasi altro strumento preferisci) se cmd.exe è stato avviato da WUDFHost.exeSETUP.bat verrà utilizzato solo per copiare la DLL nella cartella corretta e creare le chiavi di registro necessarie per indurre WUDFHost.exe a caricare la DLL modificata..jpg nel POC che verrà copiata da SETUP.bat nel percorso dell'unità flash USB che specifichi come primo argomento, assicurando che almeno un'immagine .jpg sia presente sulla USB.Come utente non privilegiato, procedi:
SETUP.bat con come primo argomento il percorso dell'unità flash USB collegata al computer dove verrà copiato alps.jpg, ad esempio SETUP.bat F:\ (assicurando che almeno un'immagine .jpg sia presente sulla USB.)"C:\Program Files (x86)\Windows Media Player\wmplayer.exe". Quindi, se non è già configurato, configura Windows Media Player per l'utente corrente (puoi usare le impostazioni consigliate predefinite). Nota che questo non richiede privilegi di amministratore; Segui semplicemente l'installazione quando SETUP.bat avvia
"C:\Program Files (x86)\Windows Media Player\wmplayer.exe".Nota: il proof-of-concept è stato testato e sviluppato per Windows 11.
Microsoft CVE-2026-21508: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-21508