
Avviso tecnico che descrive tre vulnerabilità di escalation dei privilegi locali (CVE-2026-12166/7/8) nel driver del kernel Little Orbit GFAC, tra cui dereferenziazione di puntatore nullo, controllo degli accessi improprio e scrittura arbitraria nella memoria del kernel che porta al compromissione del sistema.
| ID CVE | CVE-2026-12166, CVE-2026-12167, CVE-2026-12168 |
| Fornitore | Little Orbit |
| Prodotto | Driver GamersFirst Anti-Cheat (GFAC) (GFAC_Sys_x64.sys) |
| Versioni interessate | Nessuna informazione sulla versione è incorporata nel binario del driver. Campione analizzato: SHA-256 b6748d7da5759dee7d5f2f32b0326b4edb7b2135a0e4a6d5ff26aef1e139d8b2 |
| Tipi di vulnerabilità | Dereferenziazione del puntatore NULL (CWE-476), Controllo di accesso improprio (CWE-284), Scrittura arbitraria in memoria del kernel (CWE-787) |
| Impatto | Denial of Service (BSOD), Escalation dei privilegi a SYSTEM |
| Vettore di attacco | Locale |
| Privilegi richiesti | Basso (qualsiasi utente locale) |
| Testato su | Windows 10/11 x64 |
| Ricercatore | Lucian Alexandru Necula |
Il driver in modalità kernel GamersFirst Anti-Cheat (GFAC), GFAC_Sys_x64.sys, espone funzionalità privilegiate alle applicazioni in modalità utente attraverso una porta di comunicazione del minifilter. La gestione non sicura dell'input controllato dall'utente ricevuto tramite questa porta causa molteplici vulnerabilità locali, che vanno da condizioni di denial-of-service fino alla completa escalation dei privilegi a SYSTEM.
Tre distinti problemi sono stati identificati e sono tracciati insieme in questo avviso:
GFAC_Sys_x64.sysLa logica di inizializzazione e gestione delle richieste del driver contiene un percorso di codice che può essere portato a dereferenziare un puntatore NULL da parte di un chiamante locale senza privilegi. Attivare questo percorso fa sì che il driver legga o scriva attraverso un indirizzo NULL, causando un crash del sistema (BSOD) e consentendo a un attaccante di interrompere ripetutamente la disponibilità.
La porta di comunicazione del minifilter non impone un descrittore di sicurezza sufficientemente restrittivo. Di conseguenza, utenti con privilegi bassi e non amministrativi possono aprire una connessione alla porta e raggiungere funzionalità privilegiate che dovrebbero essere limitate solo a processi fidati. Ciò allarga significativamente la superficie d'attacco del driver ed è un abilitatore diretto per lo sfruttamento degli altri problemi in questo avviso.
I messaggi ricevuti attraverso la porta di comunicazione vengono elaborati senza convalidare adeguatamente gli indirizzi di memoria forniti dall'utente prima che vengano utilizzati come destinazione di un'operazione di scrittura. Un attaccante locale può inviare una richiesta predisposta contenente un indirizzo di destinazione e un valore di dati controllati dall'attaccante, causando la scrittura di dati arbitrari nella memoria del kernel da parte del driver. Questa primitiva write-what-where può essere sfruttata per sovrascrivere strutture sensibili del sistema operativo — come il token di sicurezza di un processo — con conseguente escalation ai privilegi SYSTEM.
Nota: Nessun codice proof-of-concept di exploit è pubblicato in questo avviso. La descrizione tecnica sopra è intenzionalmente limitata a quanto necessario per comprendere e correggere i problemi.
Poiché GFAC è distribuito come parte di strumenti anti-cheat inclusi in diversi giochi, il driver interessato può essere presente — e caricabile — su sistemi ben oltre quelli attivamente impegnati nel gioco al momento dello sfruttamento.
Per difensori/proprietari di sistema:
GFAC_Sys_x64.sys come vulnerabile in attesa di una correzione del fornitore.Per il fornitore:
| Data | Evento |
|---|---|
Scoperto e segnalato da Lucian Alexandru Necula.
| 2026-04-01 |
| Fornitore (Little Orbit) contattato direttamente per segnalare le vulnerabilità |
| 2026-04-20 | Caso inviato a CERT/CC per divulgazione coordinata |
| — | Nessuna risposta ricevuta dal fornitore durante tutto il processo di coordinamento |
| — | CVE-2026-12166 / -12167 / -12168 — attualmente RISERVATI, in attesa di assegnazione pubblica su CVE.org/NVD |
| 2026-07-02 | Avviso pubblico pubblicato (questo documento) |