
Little Orbit GFAC 커널 드라이버의 세 가지 로컬 권한 상승 취약점(CVE-2026-12166/7/8)을 상세히 설명하는 기술 권고로, NULL 포인터 역참조, 부적절한 접근 제어, 임의 커널 메모리 쓰기를 포함하여 SYSTEM 권한 탈취로 이어집니다.
| CVE ID | CVE-2026-12166, CVE-2026-12167, CVE-2026-12168 |
| 공급업체 | Little Orbit |
| 제품 | GamersFirst Anti-Cheat (GFAC) 드라이버 (GFAC_Sys_x64.sys) |
| 영향받는 버전 | 드라이버 바이너리에 버전 정보가 포함되어 있지 않음. 분석 샘플: SHA-256 b6748d7da5759dee7d5f2f32b0326b4edb7b2135a0e4a6d5ff26aef1e139d8b2 |
| 취약점 유형 | NULL 포인터 역참조 (CWE-476), 부적절한 접근 제어 (CWE-284), 임의 커널 메모리 쓰기 (CWE-787) |
| 영향 | 서비스 거부(BSOD), SYSTEM 권한 상승 |
| 공격 벡터 | 로컬 |
| 필요 권한 | 낮음 (모든 로컬 사용자) |
| 테스트 환경 | Windows 10/11 x64 |
| 연구자 | Lucian Alexandru Necula |
GamersFirst Anti-Cheat (GFAC) 커널 모드 드라이버 GFAC_Sys_x64.sys는 미니필터 통신 포트를 통해 사용자 모드 애플리케이션에 권한 있는 기능을 노출합니다. 이 포트를 통해 수신된 사용자 제어 입력의 안전하지 않은 처리로 인해 서비스 거부부터 SYSTEM으로의 완전한 권한 상승까지 다양한 로컬 취약점이 발생합니다.
세 가지 개별 문제가 확인되었으며 이 권고에서 함께 추적됩니다.
GFAC_Sys_x64.sys드라이버의 초기화 및 요청 처리 로직에는 로컬의 권한이 없는 호출자가 NULL 포인터를 역참조하도록 유도할 수 있는 코드 경로가 포함되어 있습니다. 이 경로를 트리거하면 드라이버가 NULL 주소를 통해 읽기/쓰기를 수행하여 시스템 충돌(BSOD)을 일으키고 공격자가 반복적으로 가용성을 방해할 수 있습니다.
미니필터 통신 포트는 충분히 제한적인 보안 설명자를 적용하지 않습니다. 결과적으로 낮은 권한의 비관리자 사용자가 포트에 연결하여 신뢰할 수 있는 프로세스만으로 제한되어야 할 권한 있는 기능에 접근할 수 있습니다. 이는 드라이버의 공격 표면을 크게 확장하며 이 권고의 다른 문제를 악용하는 직접적인 수단이 됩니다.
통신 포트를 통해 수신된 메시지는 쓰기 작업의 대상으로 사용되기 전에 사용자 제공 메모리 주소를 적절히 검증하지 않고 처리됩니다. 로컬 공격자는 공격자가 제어하는 대상 주소와 데이터 값을 포함한 조작된 요청을 제출하여 드라이버가 커널 메모리에 임의 데이터를 쓰도록 할 수 있습니다. 이 write-what-where 기본 요소는 프로세스의 보안 토큰과 같은 중요한 OS 구조체를 덮어써서 SYSTEM 권한으로 상승시키는 데 사용될 수 있습니다.
참고: 이 권고에는 개념 증명 악용 코드가 게시되지 않았습니다. 위의 기술 설명은 문제를 이해하고 해결하는 데 필요한 수준으로 의도적으로 제한되었습니다.
GFAC는 여러 게임에 번들로 포함된 안티치트 도구의 일부로 배포되므로, 악용 시점에 게임을 활발히 플레이하는 시스템뿐만 아니라 더 넓은 범위의 시스템에서 해당 드라이버가 존재하고 로드될 수 있습니다.
방어자/시스템 소유자:
GFAC_Sys_x64.sys를 취약한 것으로 간주하십시오.공급업체:
| 날짜 | 이벤트 |
|---|---|
| 2026-04-01 | 취약점 보고를 위해 공급업체(Little Orbit)에 직접 연락 |
| 2026-04-20 | 조정된 공개를 위해 CERT/CC에 사례 제출 |
Lucian Alexandru Necula가 발견하고 보고함.
| — |
| 조정 과정 동안 공급업체로부터 응답 없음 |
| — | CVE-2026-12166 / -12167 / -12168 — 현재 RESERVED 상태, CVE.org/NVD에서 공개 할당 대기 중 |
| 2026-07-02 | 공개 권고 게시 (본 문서) |