
CVE-2026-66804용 로컬 Windows 권한 상승 PoC: 누락된 경로에 COM DLL을 심어 Camera FrameServer를 악용하고 SYSTEM으로 가장합니다.
독자적으로 발견하여 현재 CVE-2026-66804로 추적되는 문제를 보고했습니다. MSRC는 이 제출이 동일한 근본 원인(Windows Camera FrameServer)을 가진 이전 보고의 중복임을 확인했습니다.
일반 Windows 사용자는 C:\ProgramData\CrossDevice 아래에 누락된 신뢰 경로를 만들고, 등록된 Cross Device 가상 카메라 COM DLL을 식재한 다음, Windows Camera Frame Server가 공격자가 제어하는 코드를 NT AUTHORITY\LOCAL SERVICE로 로드하도록 만들 수 있습니다. 포함된 증명 체인은 서비스 토큰에 활성화된 SeImpersonatePrivilege를 사용하여 NT AUTHORITY\SYSTEM을 획득합니다.
| CVE | CVE-2026-66804 |
| Microsoft 제목 | Microsoft Windows 크로스 디바이스 서비스 권한 상승 취약점 |
| MSRC 사례 | 119805 |
| MSRC 제출 | VULN-192287 |
| MSRC 처리 결과 | 완료 - 중복 |
| Microsoft 공로 표시 | Daniel Wade with nadsec |
| 공개일 | 2026-08-11 |
| Microsoft 심각도 | 중요 |
| Microsoft CVSS | 7.8 높음 - CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| Microsoft CWE | CWE-284: 부적절한 액세스 제어 |
| 버그 분류 | 누락 경로 DLL 식재 / COM 개체 하이재킹 |
| 구성 요소 | 크로스 디바이스 가상 카메라 / Windows Camera FrameServer |
| COM 클래스 | {E9F83CF2-E0C0-4CA7-AF01-E90C70BEF496} |
| 주요 테스트 빌드 | Windows 11 Pro 25H2 빌드 26200.8524 |
| 영향 | 로컬 표준 사용자에서 NT AUTHORITY\SYSTEM까지 |
Windows는 Cross Device 가상 카메라 COM 서버를 다음 위치에 등록했습니다:
%PROGRAMDATA%\CrossDevice\CrossDevice.Streaming.Source.dll
검증에 사용된 신규/기본 Windows 11 VM에서는 컴퓨터 전체 등록이 해당 디렉터리보다 먼저 존재했습니다. 표준 사용자가 누락된 디렉터리를 만들고, 예상 DLL을 식재한 다음, 가상 카메라 API를 호출했습니다. Camera Frame Server는 DLL을 LOCAL SERVICE로 로드했으며, 이후 증명 체인이 SYSTEM 토큰을 획득하고 보호 경로에 증명 파일을 작성했습니다.
이는 누락 경로 또는 사전 초기화 문제입니다. 표준 사용자가 기존의 보호되는 Microsoft DLL을 덮어쓸 수 있다는 주장은 아닙니다.
관련 컴퓨터 전체 등록은 다음과 같습니다:
HKLM\SOFTWARE\Classes\CLSID\{E9F83CF2-E0C0-4CA7-AF01-E90C70BEF496}\InProcServer32
(Default) REG_EXPAND_SZ %PROGRAMDATA%\CrossDevice\CrossDevice.Streaming.Source.dll
시연된 체인은 다음과 같습니다:
C:\ProgramData\CrossDevice가 존재하지 않음을 확인한다.SeImpersonatePrivilege가 있는지 확인한다.NT AUTHORITY\SYSTEM 권한으로 보호 경로 증명 파일을 작성한다.이 개념 증명은 직접 소유하거나 명시적으로 테스트 승인을 받은 일회용 취약 실습 VM에서만 실행하십시오. 사용 전에 VM 스냅샷을 생성하십시오.
표준 사용자 명령 프롬프트에서:
cd /d path\to\fresh-vm-repro
Run-CrossDevicePoC.cmd
실행 스크립트는 예상된 등록을 검증하며, 기존 Cross Device 디렉터리나 예상 밖의 헬퍼 바이너리는 건드리지 않습니다. 성공적으로 실행하면 LOCAL SERVICE, 권한 및 SYSTEM 증명 파일이 생성됩니다.
전체 사전 요구 사항, 예상 결과, 해시, 빌드 명령 및 정리 단계는 fresh-vm-repro/README.md에 있습니다.
사례의 상호 보완적인 부분을 기록하므로 두 녹화물을 모두 유지했습니다.
| 비디오 | 역할 |
|---|---|
fresh-vm-missing-path-to-system.mp4 | 신규/기본 VM에서 표준 사용자 식재, LOCAL SERVICE 실행 및 SYSTEM 증명 파일을 보여 주는 주요 재검증 녹화입니다. 이 녹화는 터미널 스크롤백을 통해 이전 누락 경로 상태를 검토하며, 트랜스크립트에는 생성 전 출력이 명시적으로 보존되어 있습니다. |
캡처된 신규 VM 콘솔 출력은 fresh-vm-transcript.txt에 보존되어 있습니다.
docs/technical-report.mddocs/msrc-fresh-vm-clarification.mddocs/archive/OXID 리졸버, 명명된 파이프 가장, OBJREF 구성 및 SYSTEM 토큰 획득 로직의 일부는 BeichenDream과 기여자들의 GodPotato에서 C 언어로 각색 및 번역되었습니다.
귀속 및 라이선스 세부 정보는 THIRD_PARTY_NOTICES.md 및 LICENSES/Apache-2.0.txt를 참조하십시오.
fresh-vm-repro/docs/technical-report.md면책 조항: 이 악용 코드는 공인된 보안 연구 및 교육 목적으로만 제공됩니다. 소유하지 않았거나 명시적 테스트 허가를 받지 않은 시스템에는 사용하지 마십시오. 일회용 실습 VM에서만 실행하십시오. 저자는 오용이나 손해에 대해 책임을 지지 않습니다.
CVE-2026-66804 - MSRC에 사례 119805 / 제출 VULN-192287로 보고되었으며, 처리 결과는 완료 - 중복입니다.
Microsoft 공로 표시: Daniel Wade with nadsec.
Daniel Wade - GitHub · Twitter/X · Bluesky · Mastodon · Medium · nadsec.online
guided-full-chain-standard-user-to-system.mp4| 원래 제출의 보조 워크스루입니다. 악용 및 가장 체인을 더 자세히 보여 줍니다. 페이로드가 시작 시점에 이미 존재하므로, 이 녹화는 독립적인 신규 상태 증명보다는 체인 맥락을 제공합니다. |
| 날짜 | 이벤트 |
|---|
| 2026-06-01 | VULN-192287로 MSRC에 초기 보고서 제출; MSRC 사례 119805 개설 |
| 2026-06-04 | 누락 경로/사전 초기화 설명 및 깨끗한 재현 아카이브 제공 |
| 2026-06-05 | MSRC가 설명을 인정함 |
| 2026-07-27 | MSRC가 동작을 확인한 후, 동일한 근본 원인(Windows Camera FrameServer)을 가진 이전 이슈의 중복으로 판단했습니다. 크레딧은 계획되었지만 현상금은 지급되지 않았습니다. |
| 2026-08-11 | Microsoft가 CVE-2026-66804를 공개하고 보안 업데이트를 발표했습니다. |
| 2026-08-13 | 공로 표시 문구 Daniel Wade with nadsec가 확인되었습니다. |