Skip to content
KitploitKITPLOIT
ツールブログ
Log in
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-66804 — CVE-2026-66804 向けのローカル Windows 権限昇格 PoC: 存在しないパスに COM DLL を配置し、Camera FrameServer を悪用して SYSTEM になりすまします。 | Kitploit
ツール/GitHubGitHub/cypherhippie/cve-2026-66804
特権昇格エクスプロイトポストエクスプロイトペネトレーションテスト
GitHubcypherhippie/cve-2026-66804

CVE-2026-66804

CVE-2026-66804 向けのローカル Windows 権限昇格 PoC: 存在しないパスに COM DLL を配置し、Camera FrameServer を悪用して SYSTEM になりすまします。

リポジトリを見る
181ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-66804: Cross Device 仮想カメラの EoP

この問題は独立に発見・報告され、現在 CVE-2026-66804 として追跡されています。MSRC は、この提出が、同じ根本原因(Windows Camera FrameServer)を持つ以前の報告の重複であることを確認しました。

標準的な Windows ユーザーは、C:\ProgramData\CrossDevice 配下の欠落した信頼済みパスを作成し、登録済みの Cross Device 仮想カメラ COM DLL を配置して、Windows Camera Frame Server に攻撃者制御のコードを NT AUTHORITY\LOCAL SERVICE として読み込ませることができます。同梱のプルーフチェーンは、サービス トークンで有効な SeImpersonatePrivilege を使用して NT AUTHORITY\SYSTEM を取得します。

新規 VM でのパス欠落から SYSTEM までの主なビデオ

CVECVE-2026-66804
Microsoft タイトルMicrosoft Windows Cross Device Service の特権昇格の脆弱性
MSRC ケース119805
MSRC 提出VULN-192287
MSRC 処置Complete - Duplicate
Microsoft の謝辞Daniel Wade with nadsec
リリース日2026-08-11
Microsoft の重要度重要
Microsoft CVSS7.8 高 - CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Microsoft CWECWE-284: 不適切なアクセス制御
バグクラスパス欠落 DLL プランティング / COM オブジェクトのハイジャック
コンポーネントCross Device 仮想カメラ / Windows Camera FrameServer
COM クラス{E9F83CF2-E0C0-4CA7-AF01-E90C70BEF496}
主なテスト済みビルドWindows 11 Pro 25H2 build 26200.8524
影響ローカルの標準ユーザーから NT AUTHORITY\SYSTEM へ

TL;DR

Windows は、Cross Device 仮想カメラ COM サーバーを次の場所に登録しました:

%PROGRAMDATA%\CrossDevice\CrossDevice.Streaming.Source.dll

検証に使用した新規/既定の Windows 11 VM では、マシン全体の登録が存在する時点で、その基盤となるディレクトリはまだ存在していませんでした。標準ユーザーが欠落していたディレクトリを作成し、想定どおりの DLL を配置して、仮想カメラ API を呼び出しました。Camera Frame Server は DLL を LOCAL SERVICE として読み込み、その後、プルーフチェーンは SYSTEM トークンを取得し、保護されたパスに受領ファイル (receipt) を書き込みました。

これはパス欠落 (missing-path) または初期化前 (pre-initialization) の問題です。標準ユーザーが既存の保護された Microsoft DLL を上書きできるという主張ではありません。

脆弱性

関連するマシン全体の登録は次のとおりです:

HKLM\SOFTWARE\Classes\CLSID\{E9F83CF2-E0C0-4CA7-AF01-E90C70BEF496}\InProcServer32
  (Default) REG_EXPAND_SZ %PROGRAMDATA%\CrossDevice\CrossDevice.Streaming.Source.dll

実証されたチェーンは次のとおりです:

  1. 標準ユーザーがマシン全体の COM 登録を確認します。
  2. ユーザーが C:\ProgramData\CrossDevice が存在しないことを確認します。
  3. ユーザーが欠落しているディレクトリを作成し、登録済み DLL を配置します。
  4. ユーザーが Media Foundation を通じて Cross Device 仮想カメラを起動します。
  5. Windows Camera Frame Server が DLL を LOCAL SERVICE として読み込みます。
  6. DLL がサービス トークンに SeImpersonatePrivilege があることを確認します。
  7. 適合させた GodPotato スタイルのプルーフチェーンが SYSTEM トークンを取得します。
  8. PoC が NT AUTHORITY\SYSTEM として保護されたパスに受領ファイルを書き込みます。

新規 VM での再現

この概念実証は、自分が所有している、または明示的にテストを許可された、使い捨ての脆弱なラボ VM でのみ実行してください。 使用前に VM のスナップショットを取得してください。

標準ユーザーのコマンド プロンプトから:

cd /d path\to\fresh-vm-repro
Run-CrossDevicePoC.cmd

このランナーは期待される登録を検証し、既存の Cross Device ディレクトリや想定外のヘルパーバイナリには触れません。実行が成功すると、LOCAL SERVICE、権限、SYSTEM の各受領ファイル (receipt) が生成されます。

完全な前提条件、期待される結果、ハッシュ、ビルドコマンド、クリーンアップ手順は fresh-vm-repro/README.md にあります。

ビデオ証拠

両方の録画は、このケースの補完的な部分を記録しているため、保持されています。

ビデオ役割
fresh-vm-missing-path-to-system.mp4主な新規/既定 VM の再検証。標準ユーザーによる DLL 配置、LOCAL SERVICE での実行、SYSTEM 受領ファイルを示しています。この録画は、以前のパス欠落状態をターミナルのスクロールバックで確認するもので、トランスクリプトには作成前の明示的な出力が保存されています。
guided-full-chain-standard-user-to-system.mp4元の提出からの補足的なウォークスルー。エクスプロイトと偽装チェーンをより詳細に示しています。ペイロードは最初から存在しているため、この録画は独立した新規状態の証明ではなく、チェーンの文脈を提供します。

キャプチャされた新規 VM のコンソール出力は fresh-vm-transcript.txt に保存されています。

元のケース資料

  • 詳細な分析: docs/technical-report.md
  • MSRC に提供したパス欠落の説明: docs/msrc-fresh-vm-clarification.md
  • 元のコマンドメモとレガシー互換ラッパー: docs/archive/

タイムライン

日付イベント
2026-06-01VULN-192287 として MSRC に初回報告を提出。MSRC ケース 119805 が開かれる
2026-06-04パス欠落/初期化前の問題の説明とクリーンな再現アーカイブを提供
2026-06-05MSRC が説明を確認
2026-07-27MSRC がこの動作を確認し、その後、この提出が同じ根本原因(Windows Camera FrameServer)を持つ以前の問題の重複であると判断。謝辞の計画はあり、報奨金はなし
2026-08-11Microsoft が CVE-2026-66804 を公開し、セキュリティ更新プログラムをリリース
2026-08-13謝辞の文言 Daniel Wade with nadsec が確認された

サードパーティの帰属

OXID リゾルバー、名前付きパイプの偽装、OBJREF 構築、SYSTEM トークン取得ロジックの一部は、BeichenDream とコントリビューターによる GodPotato から C 言語に移植・翻訳されています。

帰属とライセンスの詳細については、THIRD_PARTY_NOTICES.md と LICENSES/Apache-2.0.txt を参照してください。


リソース

  • Microsoft のアドバイザリ: CVE-2026-66804
  • CVE レコード: CVE-2026-66804
  • 再現パッケージ: fresh-vm-repro/
  • 技術レポート: docs/technical-report.md

免責事項: このエクスプロイトコードは、許可されたセキュリティ研究および教育目的でのみ提供されます。所有していない、または明示的なテスト許可がないシステムに対して使用しないでください。使い捨てのラボ VM でのみ実行してください。作者は誤用や損害について責任を負いません。

CVE-2026-66804 - MSRC にケース 119805 / 提出 VULN-192287 として報告され、処置は Complete - Duplicate となりました。

Microsoft の謝辞: Daniel Wade with nadsec.

Daniel Wade - GitHub · Twitter/X · Bluesky · Mastodon · Medium · nadsec.online

ツールをダウンロード