
CVE-2026-66804 EoP della videocamera virtuale Cross Device di Windows - Da utente standard a SYSTEM
Ho scoperto e segnalato in modo indipendente il problema ora tracciato come CVE-2026-66804. MSRC ha confermato la mia segnalazione come duplicato di un rapporto precedente con la stessa causa principale sottostante di Windows Camera FrameServer.
Un utente Windows standard può creare un percorso attendibile mancante in C:\ProgramData\CrossDevice, posizionare la DLL COM della fotocamera virtuale Cross Device registrata e indurre Windows Camera Frame Server a caricare codice controllato dall'attaccante come NT AUTHORITY\LOCAL SERVICE. La catena di prova inclusa usa il privilegio SeImpersonatePrivilege abilitato nel token del servizio per ottenere NT AUTHORITY\SYSTEM.
Video principale da percorso mancante su VM pulita a SYSTEM
| CVE | CVE-2026-66804 |
| Titolo Microsoft | Vulnerabilità di elevazione dei privilegi di Microsoft Windows Cross Device Service |
| Caso MSRC | 119805 |
| Segnalazione MSRC | VULN-192287 |
| Esito MSRC | Complete - Duplicate |
| Riconoscimento Microsoft | Daniel Wade with nadsec |
| Data di rilascio | 2026-08-11 |
| Severità Microsoft | Importante |
| CVSS Microsoft | 7.8 Alta - CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| CWE Microsoft | CWE-284: Controllo degli accessi improprio |
| Classe di bug | Inserimento DLL in percorso mancante / dirottamento di oggetti COM |
| Componente | Fotocamera virtuale Cross Device / Windows Camera FrameServer |
| Classe COM | {E9F83CF2-E0C0-4CA7-AF01-E90C70BEF496} |
| Build principale testata | Windows 11 Pro 25H2 build 26200.8524 |
| Impatto | Utente standard locale a NT AUTHORITY\SYSTEM |
Windows ha registrato il server COM della fotocamera virtuale Cross Device in:
%PROGRAMDATA%\CrossDevice\CrossDevice.Streaming.Source.dll
Sulla VM Windows 11 pulita/predefinita usata per la validazione, la registrazione a livello di macchina esisteva prima che esistesse la directory di supporto. Un utente standard ha creato la directory mancante, posizionato la DLL prevista e invocato l'API della fotocamera virtuale. Camera Frame Server ha caricato la DLL come LOCAL SERVICE, dopodiché la catena di prova ha ottenuto un token SYSTEM e scritto una ricevuta in un percorso protetto.
Questo è un problema di percorso mancante o di pre-inizializzazione. Non è un'affermazione che un utente standard possa sovrascrivere una DLL Microsoft esistente e protetta.
La registrazione a livello di macchina pertinente è:
HKLM\SOFTWARE\Classes\CLSID\{E9F83CF2-E0C0-4CA7-AF01-E90C70BEF496}\InProcServer32
(Default) REG_EXPAND_SZ %PROGRAMDATA%\CrossDevice\CrossDevice.Streaming.Source.dll
La catena dimostrata è:
C:\ProgramData\CrossDevice non esiste.SeImpersonatePrivilege.NT AUTHORITY\SYSTEM.Esegui questa prova di concetto solo in una VM lab vulnerabile e usa e getta di tua proprietà o per la quale sei esplicitamente autorizzato a testare. Crea uno snapshot della VM prima dell'uso.
Da un prompt dei comandi di un utente standard:
cd /d path\to\fresh-vm-repro
Run-CrossDevicePoC.cmd
Il runner valida la registrazione prevista e rifiuta di toccare una directory Cross Device preesistente o un binario di supporto imprevisto. L'esecuzione riuscita produce ricevute LOCAL SERVICE, privilegi e SYSTEM.
Prerequisiti completi, risultati attesi, hash, comandi di build e passaggi di pulizia sono in fresh-vm-repro/README.md.
Entrambe le registrazioni sono conservate perché documentano parti complementari del caso.
L'output della console della VM pulita catturato è conservato in fresh-vm-transcript.txt.
docs/technical-report.mddocs/msrc-fresh-vm-clarification.mddocs/archive/Parti del resolver OXID, dell'impersonificazione tramite named pipe, della costruzione di OBJREF e della logica di acquisizione del token SYSTEM sono state adattate e tradotte in C da GodPotato di BeichenDream e collaboratori.
Vedi THIRD_PARTY_NOTICES.md e LICENSES/Apache-2.0.txt per i dettagli su attribuzione e licenza.
fresh-vm-repro/docs/technical-report.mdDisclaimer: Questo codice di exploit è fornito esclusivamente per ricerca di sicurezza autorizzata e scopi educativi. Non usarlo contro sistemi che non possiedi o per i quali non hai esplicito permesso di test. Eseguilo solo in una VM lab usa e getta. L'autore non è responsabile per usi impropri o danni.
CVE-2026-66804 - segnalato a MSRC come caso 119805 / segnalazione VULN-192287, con esito Complete - Duplicate.
Riconoscimento Microsoft: Daniel Wade with nadsec.
Daniel Wade - GitHub · Twitter/X · Bluesky · Mastodon · Medium · nadsec.online
fresh-vm-missing-path-to-system.mp4| Rivalidazione primaria su VM pulita/predefinita che mostra il posizionamento da utente standard, l'esecuzione come LOCAL SERVICE e le ricevute SYSTEM. La registrazione ripercorre il precedente stato di percorso mancante tramite lo scrollback del terminale; la trascrizione conserva l'output esplicito precedente alla creazione. |
guided-full-chain-standard-user-to-system.mp4 | Procedura dettagliata di supporto dalla segnalazione originale. Mostra la catena di sfruttamento e impersonificazione in maggiore dettaglio. Il payload è già presente all'inizio, quindi questa registrazione fornisce contesto sulla catena piuttosto che una prova indipendente dello stato pulito. |
| Data | Evento |
|---|
| 2026-06-01 | Segnalazione iniziale inviata a MSRC come VULN-192287; aperto il caso MSRC 119805 |
| 2026-06-04 | Forniti chiarimento sul percorso mancante/pre-inizializzazione e archivio di riproduzione pulito |
| 2026-06-05 | MSRC ha riconosciuto il chiarimento |
| 2026-07-27 | MSRC ha confermato il comportamento, quindi ha stabilito che la segnalazione duplicava un problema precedente con la stessa causa principale di Windows Camera FrameServer; il credito era previsto e non è stata assegnata alcuna bounty |
| 2026-08-11 | Microsoft ha pubblicato CVE-2026-66804 e rilasciato aggiornamenti di sicurezza |
| 2026-08-13 | La dicitura del riconoscimento Daniel Wade with nadsec è stata confermata |