
CVE ID: CVE-2026-9789
研究者: Vo Duc Thang (ugvxb)
謝辞: https://community.acer.com/en/kb/articles/19670
PoC動画: https://drive.google.com/file/d/1B8b42bE68CWMnlqG6eJWi0txGFsHAJZc/view?usp=sharing
エイサー NitroSense ソフトウェア (PSAdminAgent.exe) に、重大なローカル権限昇格の脆弱性が発見されました。この脆弱性により、認証されたローカルユーザーが SYSTEM 権限で任意のファイルを削除できる可能性があり、セキュリティソフトウェアを迂回してシステム全体を危険にさらす可能性があります。
PSAdminAgent.exe サービスは、過度に権限が緩いアクセス制御リスト (ACL) を持つ名前付きパイプを作成し、認証された任意のユーザーが接続してコマンドを送信できるようにします。このサービスは、呼び出し元の権限を検証せず、ターゲットパスを制限せずにファイル削除コマンドを処理します。サービスは SYSTEM 権限で実行されるため、任意のローカルユーザーが SYSTEM として任意のファイルを削除できます。
問題 1: 名前付きパイプの ACL が弱い
名前付きパイプは、以下のセキュリティ記述子定義言語 (SDDL) 文字列で作成されます。
D:(A;OICI;GA;;;BG)(D;OICI;GA;;;AN)(A;OICI;GRGWGX;;;AU)(A;OICI;GA;;;BA)
デコード:
| ACE | SID | アクセス許可 | リスク |
|---|---|---|---|
| A;OICI;GA;;;BG | 組み込みのゲスト | GENERIC_ALL | 重大 - ゲストはフルコントロール権限を持つ |
| D;OICI;GA;;;AN | 匿名 | GENERIC_ALL (拒否) | 正しい |
| A;OICI;GRGWGX;;;AU | 認証済みユーザー | 読み取り/書き込み/実行 | 高 - 任意のユーザーがコマンドを送信できる |
| A;OICI;GA;;;BA | 組み込みの管理者 | GENERIC_ALL | 想定どおり |
問題 2: パス検証なし
delete_file コマンドハンドラーは、ユーザー指定のパスを検証や制限なしに Windows の DeleteFileW API に直接渡します。
問題 3: 呼び出し元の認証なし
このサービスは、接続してくるクライアントが正規の Acer アプリケーションであることを検証しないため、任意のプロセスがコマンドを送信できます。
リバースエンジニアリング解析に基づき、以下のコマンドが悪用可能であることが確認されています。
| コマンドID | 機能 | リスク |
|---|---|---|
| 0x0003 | delete_file | 重大 - 任意のファイル削除 |
| 関数 | アドレス | 説明 |
|---|---|---|
| パイプ作成 | 0x140015ea0 | 弱い ACL で名前付きパイプを作成 |
| コマンドディスパッチ | 0x140008d14 | ジャンプテーブルを介してコマンドをルーティング |
| delete_file ハンドラー | 0x1400094e0 | 検証なしに DeleteFileW を呼び出す |
アドレス: 0x140059810
D:(A;OICI;GA;;;BG)(D;OICI;GA;;;AN)(A;OICI;GRGWGX;;;AU)(A;OICI;GA;;;BA)
アドレス: 0x140057950
[0x00] -> 0x140009080
[0x01] -> 0x140009310
[0x02] -> 0x1400093a0
[0x03] -> 0x1400094e0 (delete_file) <- CONFIRMED VULNERABLE
[0x04] -> 0x140009610
[0x05] -> 0x1400097c0
...
[0x0E] -> 0x14000a950
PSAdminAgent.exe
-> Named Pipe: \\.\pipe\PredatorSense_admin_agent_X
-> Command Handler (0x140008d14)
-> CMD 0x0003: delete_file (0x1400094e0)
-> DeleteFileW(user_supplied_path) <- NO VALIDATION
| 指標 | 値 |
|---|---|
| CVSS 4.0 ベクター | AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
| CVSS ベーススコア | 8.5 (高) |
この PoC は、教育および正規のセキュリティ研究目的のみに提供されます。著者はいかなる誤用についても責任を負いません。許可なく悪用することは違法です。