Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/fzrsllasher/cve-2026-12166_cve-2026-12167_cve-2026-12168
Escalation di PrivilegiAnalisi delle VulnerabilitàExploitAnalisi di BinariApprendimento e Formazione
GitHubfzrsllasher/cve-2026-12166_cve-2026-12167_cve-2026-12168

CVE-2026-12166_CVE-2026-12167_CVE-2026-12168

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Informazioni

11 mese faNon ancora revisionato

Avviso tecnico che descrive tre vulnerabilità di escalation dei privilegi locali (CVE-2026-12166/7/8) nel driver del kernel Little Orbit GFAC, tra cui dereferenziazione di puntatore nullo, controllo degli accessi improprio e scrittura arbitraria nella memoria del kernel che porta al compromissione del sistema.

Condividi

Vulnerabilità multiple di escalation dei privilegi locali nel driver Little Orbit GFAC (GFAC_Sys_x64.sys)

ID CVECVE-2026-12166, CVE-2026-12167, CVE-2026-12168
FornitoreLittle Orbit
ProdottoDriver GamersFirst Anti-Cheat (GFAC) (GFAC_Sys_x64.sys)
Versioni interessateNessuna informazione sulla versione è incorporata nel binario del driver. Campione analizzato: SHA-256 b6748d7da5759dee7d5f2f32b0326b4edb7b2135a0e4a6d5ff26aef1e139d8b2
Tipi di vulnerabilitàDereferenziazione del puntatore NULL (CWE-476), Controllo di accesso improprio (CWE-284), Scrittura arbitraria in memoria del kernel (CWE-787)
ImpattoDenial of Service (BSOD), Escalation dei privilegi a SYSTEM
Vettore di attaccoLocale
Privilegi richiestiBasso (qualsiasi utente locale)
Testato suWindows 10/11 x64
RicercatoreLucian Alexandru Necula

Riepilogo

Il driver in modalità kernel GamersFirst Anti-Cheat (GFAC), GFAC_Sys_x64.sys, espone funzionalità privilegiate alle applicazioni in modalità utente attraverso una porta di comunicazione del minifilter. La gestione non sicura dell'input controllato dall'utente ricevuto tramite questa porta causa molteplici vulnerabilità locali, che vanno da condizioni di denial-of-service fino alla completa escalation dei privilegi a SYSTEM.

Tre distinti problemi sono stati identificati e sono tracciati insieme in questo avviso:

  • CVE-2026-12166 — Dereferenziazione del puntatore NULL nell'inizializzazione/gestione delle richieste del driver, che porta a un crash di sistema.
  • CVE-2026-12167 — Controllo di accesso improprio sulla porta di comunicazione del minifilter, che consente a utenti con privilegi bassi di raggiungere funzionalità destinate solo a processi fidati.
  • CVE-2026-12168 — Scrittura arbitraria in memoria del kernel ("write-what-where") raggiungibile attraverso la porta di comunicazione, che consente la modifica di strutture sensibili del kernel (ad esempio token di sicurezza dei processi) e risulta nell'escalation dei privilegi a SYSTEM.

Componente interessato

  • Driver: GFAC_Sys_x64.sys
  • Interfaccia: Porta di comunicazione del minifilter esposta alla modalità utente
  • Raggiungibilità: Utenti locali standard (non amministrativi)

Dettagli tecnici

CVE-2026-12166 — Dereferenziazione del puntatore NULL

La logica di inizializzazione e gestione delle richieste del driver contiene un percorso di codice che può essere portato a dereferenziare un puntatore NULL da parte di un chiamante locale senza privilegi. Attivare questo percorso fa sì che il driver legga o scriva attraverso un indirizzo NULL, causando un crash del sistema (BSOD) e consentendo a un attaccante di interrompere ripetutamente la disponibilità.

CVE-2026-12167 — Controllo di accesso improprio sulla porta di comunicazione

La porta di comunicazione del minifilter non impone un descrittore di sicurezza sufficientemente restrittivo. Di conseguenza, utenti con privilegi bassi e non amministrativi possono aprire una connessione alla porta e raggiungere funzionalità privilegiate che dovrebbero essere limitate solo a processi fidati. Ciò allarga significativamente la superficie d'attacco del driver ed è un abilitatore diretto per lo sfruttamento degli altri problemi in questo avviso.

CVE-2026-12168 — Scrittura arbitraria in memoria del kernel

I messaggi ricevuti attraverso la porta di comunicazione vengono elaborati senza convalidare adeguatamente gli indirizzi di memoria forniti dall'utente prima che vengano utilizzati come destinazione di un'operazione di scrittura. Un attaccante locale può inviare una richiesta predisposta contenente un indirizzo di destinazione e un valore di dati controllati dall'attaccante, causando la scrittura di dati arbitrari nella memoria del kernel da parte del driver. Questa primitiva write-what-where può essere sfruttata per sovrascrivere strutture sensibili del sistema operativo — come il token di sicurezza di un processo — con conseguente escalation ai privilegi SYSTEM.

Nota: Nessun codice proof-of-concept di exploit è pubblicato in questo avviso. La descrizione tecnica sopra è intenzionalmente limitata a quanto necessario per comprendere e correggere i problemi.

Impatto

  • CVE-2026-12168 consente a un attaccante locale senza privilegi di ottenere privilegi SYSTEM ed eseguire codice con autorità a livello kernel.
  • CVE-2026-12167 espone funzionalità privilegiate del driver a utenti locali non fidati, aumentando l'accessibilità e l'affidabilità dello sfruttamento degli altri problemi.
  • CVE-2026-12166 consente a qualsiasi utente locale di crashare il sistema su richiesta, causando denial of service.

Poiché GFAC è distribuito come parte di strumenti anti-cheat inclusi in diversi giochi, il driver interessato può essere presente — e caricabile — su sistemi ben oltre quelli attivamente impegnati nel gioco al momento dello sfruttamento.

Raccomandazioni

Per difensori/proprietari di sistema:

  • Trattare GFAC_Sys_x64.sys come vulnerabile in attesa di una correzione del fornitore.
  • Laddove la funzionalità GFAC/anti-cheat non sia richiesta, assicurarsi che il driver non sia presente o che ne sia impedito il caricamento.
  • Limitare l'accesso locale a utenti fidati dove i giochi che dipendono da GFAC devono rimanere installati.
  • Monitorare connessioni impreviste alla porta di comunicazione del minifilter GFAC.

Per il fornitore:

  • Applicare un descrittore di sicurezza restrittivo alla porta di comunicazione del minifilter, limitando l'accesso a chiamanti fidati e adeguatamente privilegiati.
  • Convalidare tutti i puntatori/indirizzi forniti dall'utente prima di eseguire scritture per loro conto.
  • Aggiungere controlli NULL/limite ai percorsi di codice di inizializzazione e gestione delle richieste.

Cronologia della divulgazione

DataEvento

Riferimenti

  • NVD: CVE-2026-12166
  • NVD: CVE-2026-12167
  • NVD: CVE-2026-12168

Crediti

Scoperto e segnalato da Lucian Alexandru Necula.

Scarica lo strumento
2026-04-01
Fornitore (Little Orbit) contattato direttamente per segnalare le vulnerabilità
2026-04-20Caso inviato a CERT/CC per divulgazione coordinata
—Nessuna risposta ricevuta dal fornitore durante tutto il processo di coordinamento
—CVE-2026-12166 / -12167 / -12168 — attualmente RISERVATI, in attesa di assegnazione pubblica su CVE.org/NVD
2026-07-02Avviso pubblico pubblicato (questo documento)