
Proof-of-concept exploit per CVE-2026-20817, un'escalation dei privilegi locali in Windows Error Reporting (WER) tramite ALPC, che consente agli utenti con privilegi bassi di eseguire codice come SYSTEM.

Questo repository contiene una Proof-of-Concept (PoC) per CVE-2026-20817, una vulnerabilità di escalation dei privilegi locale nel servizio Windows Error Reporting (WER). La vulnerabilità consente a un utente autenticato con privilegi bassi di eseguire codice arbitrario con privilegi SYSTEM inviando messaggi ALPC appositamente predisposti al servizio WER.
Ricerca originale e PoC di:
Il servizio WER espone una porta ALPC denominata \WindowsErrorReportingService e fornisce vari metodi per la comunicazione tra processi. La vulnerabilità risiede nel metodo SvcElevatedLaunch (0x0D), dove il servizio non riesce a convalidare correttamente i privilegi del chiamante prima di avviare WerFault.exe con parametri della riga di comando forniti dall'utente tramite memoria condivisa.
WerFault.exe con la riga di comando fornitaIl processo WerFault.exe generato viene eseguito con un token SYSTEM contenente:
| Privilegio | Descrizione |
|---|---|
| SeDebugPrivilege | Eseguire il debug di qualsiasi processo |
| SeImpersonatePrivilege | Impersonare qualsiasi utente |
| Vari privilegi SYSTEM standard | Accesso completo al sistema |
Nota: Il token NON include SeTcbPrivilege (Agire come parte del sistema operativo).
Questa PoC è solo a scopo educativo e di ricerca. Utilizzarla esclusivamente su sistemi di cui si è proprietari o per cui si dispone di esplicita autorizzazione al test. L'uso non autorizzato può violare leggi e regolamenti.
# Utilizzando il prompt dei comandi per sviluppatori di Visual Studio
cl /EHsc CVE-2026-20817_PoC.cpp