
È stata scoperta una vulnerabilità critica di escalation dei privilegi locali nel software Acer NitroSense (PSAdminAgent.exe). La vulnerabilità consente a qualsiasi utente locale autenticato di eliminare file arbitrari con privilegi SYSTEM, portando potenzialmente al completo compromesso del sistema tramite l'elusione del software di sicurezza.
ID CVE: CVE-2026-9789
Ricercatore: Vo Duc Thang (ugvxb)
Riconoscimento: https://community.acer.com/en/kb/articles/19670
Video POC: https://drive.google.com/file/d/1B8b42bE68CWMnlqG6eJWi0txGFsHAJZc/view?usp=sharing
È stata scoperta una vulnerabilità critica di escalation dei privilegi locale nel software Acer NitroSense (PSAdminAgent.exe). La vulnerabilità consente a qualsiasi utente locale autenticato di eliminare file arbitrari con privilegi SYSTEM, portando potenzialmente a un compromesso completo del sistema attraverso il bypass del software di sicurezza.
Il servizio PSAdminAgent.exe crea una named pipe con una Access Control List (ACL) eccessivamente permissiva che consente a qualsiasi utente autenticato di connettersi e inviare comandi. Il servizio elabora i comandi di eliminazione dei file senza validare i privilegi del chiamante né limitare i percorsi di destinazione. Poiché il servizio viene eseguito con privilegi SYSTEM, ciò consente a qualsiasi utente locale di eliminare file arbitrari come SYSTEM.
Problema 1: ACL debole della named pipe
La named pipe viene creata con la seguente stringa Security Descriptor Definition Language (SDDL):
D:(A;OICI;GA;;;BG)(D;OICI;GA;;;AN)(A;OICI;GRGWGX;;;AU)(A;OICI;GA;;;BA)
Decodifica:
Problema 2: Nessuna validazione del percorso
Il gestore del comando delete_file passa i percorsi forniti dall'utente direttamente all'API Windows DeleteFileW senza alcuna validazione o restrizione.
Problema 3: Nessuna autenticazione del chiamante
Il servizio non verifica che il client connesso sia un'applicazione Acer autorizzata, consentendo a qualsiasi processo di inviare comandi.
In base all'analisi di reverse engineering, il seguente comando è confermato sfruttabile:
| ID comando | Funzione | Rischio |
|---|---|---|
| 0x0003 | delete_file | CRITICO - Eliminazione arbitraria di file |
| Funzione | Indirizzo | Descrizione |
|---|---|---|
| Creazione pipe | 0x140015ea0 | Crea la named pipe con ACL debole |
| Dispatch dei comandi | 0x140008d14 | Instrada i comandi tramite jump table |
| Handler di delete_file |
Indirizzo: 0x140059810
D:(A;OICI;GA;;;BG)(D;OICI;GA;;;AN)(A;OICI;GRGWGX;;;AU)(A;OICI;GA;;;BA)
Indirizzo: 0x140057950
[0x00] -> 0x140009080
[0x01] -> 0x140009310
[0x02] -> 0x1400093a0
[0x03] -> 0x1400094e0 (delete_file) <- CONFIRMED VULNERABLE
[0x04] -> 0x140009610
[0x05] -> 0x1400097c0
...
[0x0E] -> 0x14000a950
PSAdminAgent.exe
-> Named Pipe: \\.\pipe\PredatorSense_admin_agent_X
-> Command Handler (0x140008d14)
-> CMD 0x0003: delete_file (0x1400094e0)
-> DeleteFileW(user_supplied_path) <- NO VALIDATION
| Metrica | Valore |
|---|---|
| Vettore CVSS 4.0 | AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
| Punteggio base CVSS | 8.5 (ALTO) |
Questa PoC è solo a scopo didattico e di ricerca di sicurezza autorizzata. L'autore non è responsabile per qualsiasi uso improprio. Lo sfruttamento senza autorizzazione è illegale.
| ACE | SID | Permesso | Rischio |
|---|
| A;OICI;GA;;;BG | Built-in Guests | GENERIC_ALL | CRITICO - Gli ospiti hanno il controllo completo |
| D;OICI;GA;;;AN | Anonymous | GENERIC_ALL (Deny) | Corretto |
| A;OICI;GRGWGX;;;AU | Authenticated Users | Lettura/Scrittura/Esecuzione | ALTO - Qualsiasi utente può inviare comandi |
| A;OICI;GA;;;BA | Built-in Administrators | GENERIC_ALL | Previsto |
| 0x1400094e0 |
| Chiama DeleteFileW senza validazione |