
Prova de conceito para CVE-2026-21508, demonstrando um ataque de sequestro de DLL no Windows 11 que eleva privilégios ao carregar uma DLL maliciosa no WUDFHost.exe.
Para mais informações, consulte: https://0xc4r.github.io/posts/CVE-2026-21508
A prova de conceito consiste em um simples script batch e um projeto DLL:
WUDFHost.exe:
RevertToSelf() para interromper a impersonação e retornar ao status privilegiado.sessão 0) para que uma execução bem-sucedida possa ser facilmente identificada verificando com o Process Explorer (ou qualquer outra ferramenta de sua preferência) se o cmd.exe foi iniciado por WUDFHost.exeSETUP.bat será usado apenas para copiar a DLL para a pasta correta e criar as chaves de registro necessárias para acionar o WUDFHost.exe a carregar a DLL criada..jpg no POC que será copiada por SETUP.bat para o caminho do pen drive USB que você especificar como primeiro argumento, garantindo que pelo menos uma imagem .jpg esteja no USB.Como usuário sem privilégios, faça:
SETUP.bat com o primeiro argumento sendo o caminho do pen drive USB conectado ao computador onde alps.jpg será copiado, ex.: SETUP.bat F:\ (garantindo que pelo menos uma imagem .jpg esteja no USB.)"C:\Program Files (x86)\Windows Media Player\wmplayer.exe" é iniciado. Portanto, se ainda não estiver configurado, configure o Windows Media Player para o usuário atual (você pode usar as configurações recomendadas padrão). Observe que isso não requer privilégios de administrador; basta seguir o instalador quando SETUP.bat iniciar
"C:\Program Files (x86)\Windows Media Player\wmplayer.exe".Observação: a prova de conceito foi testada e desenvolvida para Windows 11.
Microsoft CVE-2026-21508: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-21508