Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-12166_CVE-2026-12167_CVE-2026-12168 — Little Orbit GFACカーネルドライバーにおける3つのローカル特権昇格の脆弱性(CVE-2026-12166/7/8)を詳述した技術勧告。これにはNULLポインタ参照、不適切なアクセス制御、およびSYSTEM権限の奪取につながる任意のカーネルメモリ書き込みが含まれます。 | Kitploit
ツール/GitHubGitHub/fzrsllasher/cve-2026-12166_cve-2026-12167_cve-2026-12168
特権昇格脆弱性分析エクスプロイトバイナリ解析学習と教育
GitHubfzrsllasher/cve-2026-12166_cve-2026-12167_cve-2026-12168

CVE-2026-12166_CVE-2026-12167_CVE-2026-12168

Little Orbit GFACカーネルドライバーにおける3つのローカル特権昇格の脆弱性(CVE-2026-12166/7/8)を詳述した技術勧告。これにはNULLポインタ参照、不適切なアクセス制御、およびSYSTEM権限の奪取につながる任意のカーネルメモリ書き込みが含まれます。

リポジトリを見る

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
112ヶ月前未レビュー

Little Orbit GFAC ドライバー (GFAC_Sys_x64.sys) における複数のローカル権限昇格の脆弱性

CVE IDCVE-2026-12166、CVE-2026-12167、CVE-2026-12168
ベンダーLittle Orbit
製品GamersFirst Anti-Cheat (GFAC) ドライバー (GFAC_Sys_x64.sys)
影響を受けるバージョンドライバーバイナリにバージョン情報は埋め込まれていません。分析対象サンプル: SHA-256 b6748d7da5759dee7d5f2f32b0326b4edb7b2135a0e4a6d5ff26aef1e139d8b2
脆弱性の種類NULL ポインター参照外し (CWE-476)、不適切なアクセス制御 (CWE-284)、任意のカーネルメモリ書き込み (CWE-787)
影響サービス拒否 (BSOD)、SYSTEM への権限昇格
攻撃ベクトルローカル
必要な権限低 (任意のローカルユーザー)
テスト環境Windows 10/11 x64
研究者Lucian Alexandru Necula

概要

GamersFirst Anti-Cheat (GFAC) のカーネルモードドライバー GFAC_Sys_x64.sys は、ミニフィルター通信ポートを介してユーザーモードアプリケーションに特権機能を公開しています。このポートを介して受信したユーザー制御の入力の安全でない処理により、サービス拒否状態から SYSTEM への完全な権限昇格に至るまでの、複数のローカル脆弱性が発生します。

3 つの異なる問題が特定され、本アドバイザリではまとめて追跡しています:

  • CVE-2026-12166 — ドライバーの初期化/リクエスト処理における NULL ポインター参照外し。システムクラッシュを引き起こします。
  • CVE-2026-12167 — ミニフィルター通信ポートにおける不適切なアクセス制御。低権限ユーザーが信頼されたプロセス専用の機能にアクセスできるようになります。
  • CVE-2026-12168 — 通信ポートを経由して到達可能な任意のカーネルメモリ書き込み(「write-what-where」)。プロセスのセキュリティトークンなどの重要なカーネル構造を改変でき、SYSTEM への権限昇格をもたらします。

影響を受けるコンポーネント

  • ドライバー: GFAC_Sys_x64.sys
  • インターフェース: ユーザーモードに公開されたミニフィルター通信ポート
  • 到達可能性: 標準(非管理)のローカルユーザー

技術詳細

CVE-2026-12166 — NULL ポインター参照外し

ドライバーの初期化およびリクエスト処理ロジックには、ローカルの非特権呼び出し元によって NULL ポインターの参照外しを引き起こされるコードパスが存在します。このパスをトリガーすると、ドライバーが NULL アドレスを読み取りまたは書き込み、システムがクラッシュ (BSOD) します。攻撃者はこれを繰り返し利用して可用性を妨害できます。

CVE-2026-12167 — 通信ポートにおける不適切なアクセス制御

ミニフィルター通信ポートは、十分に制限的なセキュリティ記述子を適用していません。その結果、低特権の非管理ユーザーがポートへの接続を開き、信頼されたプロセスにのみ制限されるべき特権機能に到達できます。これによりドライバーの攻撃対象領域が大幅に拡大し、本アドバイザリの他の問題の悪用を直接容易にします。

CVE-2026-12168 — 任意のカーネルメモリ書き込み

通信ポートを介して受信したメッセージは、ユーザー指定のメモリアドレスが書き込み操作の宛先として使用される前に、適切に検証されません。ローカル攻撃者は、攻撃者が制御する宛先アドレスとデータ値を含む細工されたリクエストを送信し、ドライバーに任意のデータをカーネルメモリに書き込ませることができます。この write-what-where プリミティブを利用して、プロセスのセキュリティトークンなどの重要な OS 構造を上書きし、SYSTEM 権限への昇格を達成できます。

注記: 本アドバイザリには概念実証のエクスプロイトコードは公開されていません。上記の技術的説明は、問題の理解と是正に必要な範囲に意図的に限定されています。

影響

  • CVE-2026-12168 により、ローカルの非特権攻撃者が SYSTEM 権限を取得し、カーネルレベルの権限でコードを実行できます。
  • CVE-2026-12167 により、特権ドライバー機能が信頼されていないローカルユーザーに公開され、他の問題の悪用のアクセス性と信頼性が高まります。
  • CVE-2026-12166 により、任意のローカルユーザーがオンデマンドでシステムをクラッシュさせ、サービス拒否を引き起こせます。

GFAC は複数のゲームにバンドルされたアンチチートツールの一部として配布されているため、影響を受けるドライバーは、悪用時点でゲームプレイに積極的に従事しているシステムだけでなく、それ以外のシステムにも存在し、ロード可能である可能性があります。

推奨事項

防御側/システム所有者向け:

  • GFAC_Sys_x64.sys はベンダーの修正が提供されるまで脆弱であるものとして扱ってください。
  • GFAC/アンチチート機能が不要な場合は、ドライバーが存在しないか、ロードされないようにしてください。
  • GFAC 依存のゲームをインストールしておく必要がある場合は、ローカルアクセスを信頼されたユーザーに制限してください。
  • GFAC ミニフィルター通信ポートへの予期しない接続を監視してください。

ベンダー向け:

  • ミニフィルター通信ポートに制限的なセキュリティ記述子を適用し、信頼された適切に権限が付与された呼び出し元のみにアクセスを制限してください。
  • 書き込みを実行する前に、ユーザー指定のポインター/アドレスをすべて検証してください。
  • 初期化およびリクエスト処理のコードパスに NULL/境界チェックを追加してください。

開示タイムライン

日付イベント
2026-04-01脆弱性を報告するためベンダー (Little Orbit) に直接連絡
2026-04-20調整された開示のため CERT/CC にケース提出

参照

  • NVD: CVE-2026-12166
  • NVD: CVE-2026-12167
  • NVD: CVE-2026-12168

クレジット

Lucian Alexandru Necula によって発見および報告されました。

ツールをダウンロード
—
調整プロセス全体を通じてベンダーからの応答なし
—CVE-2026-12166 / -12167 / -12168 — 現在 RESERVED、CVE.org/NVD での公開割り当て待ち
2026-07-02公開アドバイザリ公開(本ドキュメント)