
Il servizio ACCSvc crea una Named Pipe con un descrittore di sicurezza (Security Descriptor) debole che consente a qualsiasi utente autenticato di connettersi e inviare messaggi. Quando un messaggio appositamente predisposto (tipo di messaggio 0x03) viene inviato alla pipe, il servizio va in crash con codice di uscita 1067 (ERROR_PROCESS_ABORTED).
CVE ID: CVE-2026-9490
Ricercatore: Vo Duc Thang (ugvxb)
Riconoscimento: https://community.acer.com/en/kb/articles/19668
È stata identificata una vulnerabilità di sicurezza critica nel servizio Acer Care Center (ACCSvc.exe). La vulnerabilità consente a qualsiasi utente locale autenticato di mandare in crash il servizio di sistema (Denial of Service) e potenzialmente di elevare i privilegi tramite un'interfaccia Named Pipe debolmente protetta.
Il servizio, che viene eseguito con privilegi SYSTEM (LocalSystem), espone una Named Pipe con controlli di accesso eccessivamente permissivi che concedono a tutti gli Utenti Autenticati i permessi di lettura, scrittura ed esecuzione.
| Attributo | Valore |
|---|---|
| Prodotto | Acer Care Center |
| Componente | ACCSvc.exe (Servizio ACC) |
| Nome del servizio | ACCSvc |
| Percorso di installazione | C:\Program Files (x86)\Acer\Care Center\ |
| Account del servizio | LocalSystem (NT AUTHORITY\SYSTEM) |
| Tipo di avvio | AUTO_START |
| Named Pipe | \.\pipe\treadstone_service_LightMode |
Il servizio ACCSvc crea una Named Pipe con un Security Descriptor debole che consente a qualsiasi utente autenticato di connettersi e inviare messaggi. Quando un messaggio appositamente modificato (tipo di messaggio 0x03) viene inviato alla pipe, il servizio va in crash con codice di uscita 1067 (ERROR_PROCESS_ABORTED).
D:(D;OICI;GA;;;BG)(D;OICI;GA;;;AN)(A;OICI;GRGWGX;;;AU)(A;OICI;GA;;;BA)
| ACE | Principale | Permesso | Valutazione |
|---|---|---|---|
| (D;OICI;GA;;;BG) | Ospiti predefiniti | NEGA TUTTO | Sicuro |
| (D;OICI;GA;;;AN) | Anonimo | NEGA TUTTO | Sicuro |
| (A;OICI;GRGWGX;;;AU) | Utenti Autenticati | Lettura/Scrittura/Esecuzione | VULNERABILE |
| (A;OICI;GA;;;BA) | Amministratori predefiniti | CONSENTI TUTTO | Previsto |
Un utente standard senza privilegi speciali può terminare il servizio di sistema ACCSvc, rendendo non disponibile la funzionalità di Acer Care Center.
La stessa ACL debole della Named Pipe consente agli utenti autenticati di inviare messaggi di comando che inducono il servizio a eseguire applicazioni launcher tramite CreateProcessAsUserW.
| Comando | Valore Hex | Eseguibile di destinazione |
|---|---|---|
| 0x19065 | 102501 | ACCAPPLauncher.exe |
| 0x19066 | 102502 | ACCSWALauncher.exe |
| 0x19067 | 102503 | ACCFixpackFolderCleaner.exe |
| Attributo | Valore |
|---|---|
| File | ACCSvc.exe |
| Tipo | PE32+ executable (console) x86-64 |
| Strumento di analisi | Radare2 |
| Punto di ingresso | 0x14000fd4c |
| Funzione | Indirizzo | Scopo |
|---|---|---|
| fcn.140009a70 | 0x140009a70 | CreateNamedPipeW - Crea la pipe vulnerabile |
| fcn.140007570 | 0x140007570 | CreateProcessAsUserW - Avvia processi |
| fcn.14000a8a0 | 0x14000a8a0 | Handler ReadFile |
| fcn.140009950 | 0x140009950 | Handler WriteFile |
| fcn.140008050 | 0x140008050 | Dispatcher dei messaggi |
Pipe Name: \\.\pipe\treadstone_service_LightMode
dwOpenMode: 0x03 (PIPE_ACCESS_DUPLEX)
dwPipeMode: 0x06 (PIPE_TYPE_MESSAGE | PIPE_READMODE_MESSAGE)
nMaxInstances: 255
nOutBufferSize: 512
nInBufferSize: 512
nDefaultTimeOut: 1000ms
0x140008b1a mov ebx, dword [rdx + rcx] ; Read command
0x140008b1d lea eax, [rbx - 0x19065] ; Subtract base
0x140008b23 cmp eax, 2 ; Check range
0x140008b26 ja 0x140008bde ; Jump if invalid
accesschk.exe -v \pipe\treadstone_service_LightMode
Accesschk v6.15 - Reports effective permissions for securable objects
Copyright (C) 2006-2022 Mark Russinovich
Sysinternals - www.sysinternals.com
\\.\Pipe\treadstone_service_LightMode
Medium Mandatory Level (Default) [No-Write-Up]
RW NT AUTHORITY\Authenticated Users
FILE_ADD_FILE
FILE_CREATE_PIPE_INSTANCE
FILE_APPEND_DATA
FILE_EXECUTE
FILE_LIST_DIRECTORY
FILE_READ_ATTRIBUTES
FILE_READ_DATA
FILE_READ_EA
FILE_TRAVERSE
FILE_WRITE_ATTRIBUTES
FILE_WRITE_DATA
FILE_WRITE_EA
SYNCHRONIZE
READ_CONTROL
RW BUILTIN\Administrators
FILE_ALL_ACCESS
C:\Users\thang\Downloads\Acer>whoami /priv
PRIVILEGES INFORMATION
----------------------
Privilege Name Description State
============================= ==================================== ========
SeShutdownPrivilege Shut down the system Disabled
SeChangeNotifyPrivilege Bypass traverse checking Enabled
SeUndockPrivilege Remove computer from docking station Disabled
SeIncreaseWorkingSetPrivilege Increase a process working set Disabled
SeTimeZonePrivilege Change the time zone Disabled
C:\Users\thang\Downloads\Acer>sc qc ACCSvc
[SC] QueryServiceConfig SUCCESS
SERVICE_NAME: ACCSvc
TYPE : 10 WIN32_OWN_PROCESS
START_TYPE : 2 AUTO_START
ERROR_CONTROL : 1 NORMAL
BINARY_PATH_NAME : "C:\Program Files (x86)\Acer\Care Center\ACCSvc.exe"
LOAD_ORDER_GROUP :
TAG : 0
DISPLAY_NAME : ACC Service
DEPENDENCIES :
SERVICE_START_NAME : LocalSystem
C:\Users\thang\Downloads\Acer>sc query ACCSvc
SERVICE_NAME: ACCSvc
TYPE : 10 WIN32_OWN_PROCESS
STATE : 4 RUNNING
(STOPPABLE, NOT_PAUSABLE, ACCEPTS_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
C:\Users\thang\Downloads\Acer>python exploit_dos.py
[*] ACCSvc DoS Attack
[*] Target: \\.\pipe\treadstone_service_LightMode
[+] DoS payload sent - service should crash
C:\Users\thang\Downloads\Acer>sc query ACCSvc
SERVICE_NAME: ACCSvc
TYPE : 10 WIN32_OWN_PROCESS
STATE : 1 STOPPED
WIN32_EXIT_CODE : 1067 (0x42b)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
Risultato: Un utente standard è riuscito a mandare in crash il servizio SYSTEM!
| Metrica | Valore |
|---|---|
| Vettore CVSS 4.0 | AV:L/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/RE:M |
| Punteggio Base CVSS | 6.8 (Medio) |
| ID CWE | Nome |
|---|---|
| CWE-269 | Gestione Impropria dei Privilegi |
Questa PoC è solo a scopo educativo e di ricerca sulla sicurezza autorizzata. L'autore non è responsabile per qualsiasi uso improprio. Lo sfruttamento senza autorizzazione è illegale.