Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-12166_CVE-2026-12167_CVE-2026-12168 — Little Orbit GFAC 커널 드라이버의 세 가지 로컬 권한 상승 취약점(CVE-2026-12166/7/8)을 상세히 설명하는 기술 권고로, NULL 포인터 역참조, 부적절한 접근 제어, 임의 커널 메모리 쓰기를 포함하여 SYSTEM 권한 탈취로 이어집니다. | Kitploit
도구/GitHubGitHub/fzrsllasher/cve-2026-12166_cve-2026-12167_cve-2026-12168
Privilege EscalationVulnerability AnalysisExploitationBinary AnalysisLearning & Education
GitHubfzrsllasher/cve-2026-12166_cve-2026-12167_cve-2026-12168

CVE-2026-12166_CVE-2026-12167_CVE-2026-12168

Little Orbit GFAC 커널 드라이버의 세 가지 로컬 권한 상승 취약점(CVE-2026-12166/7/8)을 상세히 설명하는 기술 권고로, NULL 포인터 역참조, 부적절한 접근 제어, 임의 커널 메모리 쓰기를 포함하여 SYSTEM 권한 탈취로 이어집니다.

저장소 보기

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
112개월 전아직 검토되지 않음

Little Orbit GFAC 드라이버(GFAC_Sys_x64.sys)의 다중 로컬 권한 상승 취약점

CVE IDCVE-2026-12166, CVE-2026-12167, CVE-2026-12168
공급업체Little Orbit
제품GamersFirst Anti-Cheat (GFAC) 드라이버 (GFAC_Sys_x64.sys)
영향받는 버전드라이버 바이너리에 버전 정보가 포함되어 있지 않음. 분석 샘플: SHA-256 b6748d7da5759dee7d5f2f32b0326b4edb7b2135a0e4a6d5ff26aef1e139d8b2
취약점 유형NULL 포인터 역참조 (CWE-476), 부적절한 접근 제어 (CWE-284), 임의 커널 메모리 쓰기 (CWE-787)
영향서비스 거부(BSOD), SYSTEM 권한 상승
공격 벡터로컬
필요 권한낮음 (모든 로컬 사용자)
테스트 환경Windows 10/11 x64
연구자Lucian Alexandru Necula

요약

GamersFirst Anti-Cheat (GFAC) 커널 모드 드라이버 GFAC_Sys_x64.sys는 미니필터 통신 포트를 통해 사용자 모드 애플리케이션에 권한 있는 기능을 노출합니다. 이 포트를 통해 수신된 사용자 제어 입력의 안전하지 않은 처리로 인해 서비스 거부부터 SYSTEM으로의 완전한 권한 상승까지 다양한 로컬 취약점이 발생합니다.

세 가지 개별 문제가 확인되었으며 이 권고에서 함께 추적됩니다.

  • CVE-2026-12166 — 드라이버 초기화/요청 처리 시 NULL 포인터 역참조로 인한 시스템 충돌.
  • CVE-2026-12167 — 미니필터 통신 포트에 대한 부적절한 접근 제어로 인해 낮은 권한의 사용자가 신뢰할 수 있는 프로세스만을 위한 기능에 접근 가능.
  • CVE-2026-12168 — 통신 포트를 통해 도달 가능한 임의 커널 메모리 쓰기("write-what-where")로 인해 중요한 커널 구조체(예: 프로세스 보안 토큰)를 수정하고 SYSTEM으로 권한 상승 가능.

영향받는 구성 요소

  • 드라이버: GFAC_Sys_x64.sys
  • 인터페이스: 사용자 모드에 노출된 미니필터 통신 포트
  • 도달 가능성: 일반(비관리자) 로컬 사용자

기술 세부 사항

CVE-2026-12166 — NULL 포인터 역참조

드라이버의 초기화 및 요청 처리 로직에는 로컬의 권한이 없는 호출자가 NULL 포인터를 역참조하도록 유도할 수 있는 코드 경로가 포함되어 있습니다. 이 경로를 트리거하면 드라이버가 NULL 주소를 통해 읽기/쓰기를 수행하여 시스템 충돌(BSOD)을 일으키고 공격자가 반복적으로 가용성을 방해할 수 있습니다.

CVE-2026-12167 — 통신 포트에 대한 부적절한 접근 제어

미니필터 통신 포트는 충분히 제한적인 보안 설명자를 적용하지 않습니다. 결과적으로 낮은 권한의 비관리자 사용자가 포트에 연결하여 신뢰할 수 있는 프로세스만으로 제한되어야 할 권한 있는 기능에 접근할 수 있습니다. 이는 드라이버의 공격 표면을 크게 확장하며 이 권고의 다른 문제를 악용하는 직접적인 수단이 됩니다.

CVE-2026-12168 — 임의 커널 메모리 쓰기

통신 포트를 통해 수신된 메시지는 쓰기 작업의 대상으로 사용되기 전에 사용자 제공 메모리 주소를 적절히 검증하지 않고 처리됩니다. 로컬 공격자는 공격자가 제어하는 대상 주소와 데이터 값을 포함한 조작된 요청을 제출하여 드라이버가 커널 메모리에 임의 데이터를 쓰도록 할 수 있습니다. 이 write-what-where 기본 요소는 프로세스의 보안 토큰과 같은 중요한 OS 구조체를 덮어써서 SYSTEM 권한으로 상승시키는 데 사용될 수 있습니다.

참고: 이 권고에는 개념 증명 악용 코드가 게시되지 않았습니다. 위의 기술 설명은 문제를 이해하고 해결하는 데 필요한 수준으로 의도적으로 제한되었습니다.

영향

  • CVE-2026-12168는 로컬의 권한이 없는 공격자가 SYSTEM 권한을 획득하고 커널 수준 권한으로 코드를 실행할 수 있도록 합니다.
  • CVE-2026-12167는 권한 있는 드라이버 기능을 신뢰할 수 없는 로컬 사용자에게 노출시켜 다른 문제의 악용 가능성과 신뢰성을 높입니다.
  • CVE-2026-12166는 모든 로컬 사용자가 요청 시 시스템을 충돌시켜 서비스 거부를 유발할 수 있도록 합니다.

GFAC는 여러 게임에 번들로 포함된 안티치트 도구의 일부로 배포되므로, 악용 시점에 게임을 활발히 플레이하는 시스템뿐만 아니라 더 넓은 범위의 시스템에서 해당 드라이버가 존재하고 로드될 수 있습니다.

권장 사항

방어자/시스템 소유자:

  • 공급업체의 수정이 있을 때까지 GFAC_Sys_x64.sys를 취약한 것으로 간주하십시오.
  • GFAC/안티치트 기능이 필요하지 않은 경우 드라이버가 존재하지 않거나 로드되지 않도록 하십시오.
  • GFAC 종속 게임을 설치해야 하는 경우 로컬 접근을 신뢰할 수 있는 사용자로 제한하십시오.
  • GFAC 미니필터 통신 포트에 대한 예상치 못한 연결을 모니터링하십시오.

공급업체:

  • 미니필터 통신 포트에 제한적인 보안 설명자를 적용하여 신뢰할 수 있고 적절한 권한을 가진 호출자만 접근할 수 있도록 하십시오.
  • 쓰기 작업을 수행하기 전에 사용자 제공 모든 포인터/주소를 검증하십시오.
  • 초기화 및 요청 처리 코드 경로에 NULL/범위 검사를 추가하십시오.

공개 타임라인

날짜이벤트
2026-04-01취약점 보고를 위해 공급업체(Little Orbit)에 직접 연락
2026-04-20조정된 공개를 위해 CERT/CC에 사례 제출

참고 문헌

  • NVD: CVE-2026-12166
  • NVD: CVE-2026-12167
  • NVD: CVE-2026-12168

크레딧

Lucian Alexandru Necula가 발견하고 보고함.

도구 다운로드
—
조정 과정 동안 공급업체로부터 응답 없음
—CVE-2026-12166 / -12167 / -12168 — 현재 RESERVED 상태, CVE.org/NVD에서 공개 할당 대기 중
2026-07-02공개 권고 게시 (본 문서)