
Acer NitroSense 소프트웨어(PSAdminAgent.exe)에서 심각한 로컬 권한 상승 취약점이 발견되었습니다. 이 취약점을 통해 인증된 로컬 사용자는 SYSTEM 권한으로 임의의 파일을 삭제할 수 있으며, 보안 소프트웨어 우회를 통해 시스템 전체가 손상될 가능성이 있습니다.
CVE ID: CVE-2026-9789
연구자: Vo Duc Thang (ugvxb)
사사: https://community.acer.com/en/kb/articles/19670
동영상 PoC: https://drive.google.com/file/d/1B8b42bE68CWMnlqG6eJWi0txGFsHAJZc/view?usp=sharing
Acer NitroSense 소프트웨어(PSAdminAgent.exe)에서 심각한 로컬 권한 상승 취약점이 발견되었습니다. 이 취약점으로 인해 인증된 모든 로컬 사용자가 SYSTEM 권한으로 임의의 파일을 삭제할 수 있으며, 보안 소프트웨어 우회를 통한 시스템 전체 손상으로 이어질 수 있습니다.
PSAdminAgent.exe 서비스는 과도하게 허용적인 ACL(Access Control List)을 가진 명명된 파이프(named pipe)를 생성하여 인증된 모든 사용자가 연결하고 명령을 보낼 수 있게 합니다. 이 서비스는 호출자의 권한을 검증하거나 대상 경로를 제한하지 않고 파일 삭제 명령을 처리합니다. 서비스가 SYSTEM 권한으로 실행되므로 모든 로컬 사용자가 SYSTEM 권한으로 임의의 파일을 삭제할 수 있습니다.
문제 1: 취약한 명명된 파이프 ACL
명명된 파이프는 다음 SDDL(Security Descriptor Definition Language) 문자열로 생성됩니다:
D:(A;OICI;GA;;;BG)(D;OICI;GA;;;AN)(A;OICI;GRGWGX;;;AU)(A;OICI;GA;;;BA)
디코딩 결과:
| ACE | SID | 권한 | 위험도 |
|---|---|---|---|
| A;OICI;GA;;;BG | 기본 제공 게스트 | GENERIC_ALL | 심각 - 게스트가 완전한 제어 권한을 가짐 |
| D;OICI;GA;;;AN | 익명 | GENERIC_ALL (거부) | 정상 |
| A;OICI;GRGWGX;;;AU | 인증된 사용자 | 읽기/쓰기/실행 | 높음 - 모든 사용자가 명령을 보낼 수 있음 |
| A;OICI;GA;;;BA | 기본 제공 관리자 | GENERIC_ALL | 예상됨 |
문제 2: 경로 검증 부재
delete_file 명령 핸들러는 사용자가 제공한 경로를 검증이나 제한 없이 Windows DeleteFileW API에 직접 전달합니다.
문제 3: 호출자 인증 부재
이 서비스는 연결하는 클라이언트가 공인된 Acer 애플리케이션인지 확인하지 않으므로 모든 프로세스가 명령을 보낼 수 있습니다.
리버스 엔지니어링 분석에 따르면 다음 명령이 악용 가능한 것으로 확인되었습니다:
| 명령 ID | 기능 | 위험도 |
|---|---|---|
| 0x0003 | delete_file | 심각 - 임의 파일 삭제 |
| 함수 | 주소 | 설명 |
|---|---|---|
| 파이프 생성 | 0x140015ea0 | 취약한 ACL로 명명된 파이프 생성 |
| 명령 디스패치 | 0x140008d14 | 점프 테이블을 통해 명령 라우팅 |
| delete_file 핸들러 | 0x1400094e0 | 검증 없이 DeleteFileW 호출 |
주소: 0x140059810
D:(A;OICI;GA;;;BG)(D;OICI;GA;;;AN)(A;OICI;GRGWGX;;;AU)(A;OICI;GA;;;BA)
주소: 0x140057950
[0x00] -> 0x140009080
[0x01] -> 0x140009310
[0x02] -> 0x1400093a0
[0x03] -> 0x1400094e0 (delete_file) <- CONFIRMED VULNERABLE
[0x04] -> 0x140009610
[0x05] -> 0x1400097c0
...
[0x0E] -> 0x14000a950
PSAdminAgent.exe
-> Named Pipe: \\.\pipe\PredatorSense_admin_agent_X
-> Command Handler (0x140008d14)
-> CMD 0x0003: delete_file (0x1400094e0)
-> DeleteFileW(user_supplied_path) <- NO VALIDATION
| 지표 | 값 |
|---|---|
| CVSS 4.0 벡터 | AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
| CVSS 기본 점수 | 8.5 (높음) |
이 PoC는 교육 및 승인된 보안 연구 목적으로만 제공됩니다. 작성자는 어떠한 오용에 대해서도 책임을 지지 않습니다. 승인 없이 악용하는 행위는 불법입니다.