Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/cypherhippie/cve-2026-66804
Escalada de PrivilégiosExploraçãoPós-ExploraçãoTestes de Penetração
GitHubcypherhippie/cve-2026-66804

CVE-2026-66804

PoC local de escalada de privilégios no Windows para CVE-2026-66804: implanta uma DLL COM em um caminho inexistente para abusar do Camera FrameServer e personificar o SYSTEM.

Ver Repositório
12há 22 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-66804: Elevação de Privilégio da Câmera Virtual Cross Device

O problema, agora rastreado como CVE-2026-66804, foi descoberto e relatado de forma independente. A MSRC confirmou o envio como uma duplicata de um relatório anterior com a mesma causa raiz subjacente do Windows Camera FrameServer.

Um usuário padrão do Windows pode criar um caminho confiável ausente em C:\ProgramData\CrossDevice, plantar a DLL COM registrada da câmera virtual Cross Device e fazer o Windows Camera Frame Server carregar código controlado pelo invasor como NT AUTHORITY\LOCAL SERVICE. A cadeia de prova incluída usa o SeImpersonatePrivilege habilitado no token do serviço para obter NT AUTHORITY\SYSTEM.

Vídeo principal de caminho ausente para SYSTEM em VM nova

CVECVE-2026-66804
Título da MicrosoftVulnerabilidade de Elevação de Privilégio do Microsoft Windows Cross Device Service
Caso MSRC119805
Envio à MSRCVULN-192287
Desfecho MSRCComplete - Duplicate
Reconhecimento da MicrosoftDaniel Wade with nadsec
Data de lançamento2026-08-11
Gravidade da MicrosoftImportante
CVSS da Microsoft7.8 Alta - CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWE da MicrosoftCWE-284: Controle de Acesso Impróprio
Classe de bugPlantio de DLL em caminho ausente / sequestro de objeto COM
ComponenteCross Device Virtual Camera / Windows Camera FrameServer
Classe COM{E9F83CF2-E0C0-4CA7-AF01-E90C70BEF496}
Build principal testadaWindows 11 Pro 25H2 build 26200.8524
ImpactoDe usuário padrão local para NT AUTHORITY\SYSTEM

TL;DR

O Windows registrou o servidor COM da câmera virtual Cross Device em:

root@kitploit:~
%PROGRAMDATA%\CrossDevice\CrossDevice.Streaming.Source.dll

Na VM Windows 11 nova/padrão usada para validação, o registro em toda a máquina existia antes do diretório correspondente. Um usuário padrão criou o diretório ausente, plantou a DLL esperada e invocou a API da câmera virtual. O Camera Frame Server carregou a DLL como LOCAL SERVICE, após o que a cadeia de prova obteve um token SYSTEM e gravou um comprovante em caminho protegido.

Este é um problema de caminho ausente ou pré-inicialização. Não é uma afirmação de que um usuário padrão pode sobrescrever uma DLL Microsoft existente e protegida.

Vulnerabilidade

O registro relevante em toda a máquina é:

root@kitploit:~
HKLM\SOFTWARE\Classes\CLSID\{E9F83CF2-E0C0-4CA7-AF01-E90C70BEF496}\InProcServer32
  (Default) REG_EXPAND_SZ %PROGRAMDATA%\CrossDevice\CrossDevice.Streaming.Source.dll

A cadeia demonstrada é:

  1. Um usuário padrão confirma o registro COM em toda a máquina.
  2. O usuário confirma que C:\ProgramData\CrossDevice está ausente.
  3. O usuário cria o diretório ausente e planta a DLL registrada.
  4. O usuário inicia a câmera virtual Cross Device por meio do Media Foundation.
  5. O Windows Camera Frame Server carrega a DLL como LOCAL SERVICE.
  6. A DLL confirma que o token do serviço tem SeImpersonatePrivilege.
  7. A cadeia de prova adaptada no estilo GodPotato obtém um token SYSTEM.
  8. O PoC grava um comprovante em caminho protegido como NT AUTHORITY\SYSTEM.

Reprodução em VM nova

Execute esta prova de conceito apenas em uma VM de laboratório descartável e vulnerável que seja sua ou para a qual você tenha autorização explícita de teste. Tire um snapshot da VM antes do uso.

Em um prompt de comando de usuário padrão:

root@kitploit:~
cd /d path\to\fresh-vm-repro
Run-CrossDevicePoC.cmd

O executor valida o registro esperado e se recusa a tocar em um diretório Cross Device preexistente ou em um binário auxiliar inesperado. A execução bem-sucedida produz comprovantes de LOCAL SERVICE, privilégio e SYSTEM.

Pré-requisitos completos, resultados esperados, hashes, comandos de build e etapas de limpeza estão em fresh-vm-repro/README.md.

Evidências em vídeo

Ambas as gravações foram mantidas porque documentam partes complementares do caso.

VídeoFunção
fresh-vm-missing-path-to-system.mp4Revalidação primária em VM nova/padrão mostrando o plantio por usuário padrão, execução como LOCAL SERVICE e comprovantes SYSTEM. A gravação revisa o estado anterior de caminho ausente por meio do scrollback do terminal; a transcrição preserva a saída explícita de pré-criação.

A saída de console capturada da VM nova está preservada em fresh-vm-transcript.txt.

Material original do caso

  • Análise detalhada: docs/technical-report.md
  • Esclarecimento de caminho ausente fornecido à MSRC: docs/msrc-fresh-vm-clarification.md
  • Notas de comando originais e wrappers de compatibilidade legados: docs/archive/

Linha do tempo

Atribuição a terceiros

Partes do resolvedor OXID, da impersonação por named pipe, da construção de OBJREF e da lógica de aquisição de token SYSTEM foram adaptadas e traduzidas para C a partir do GodPotato, de BeichenDream e colaboradores.

Consulte THIRD_PARTY_NOTICES.md e LICENSES/Apache-2.0.txt para detalhes de atribuição e licença.


Recursos

  • Aviso da Microsoft: CVE-2026-66804
  • Registro CVE: CVE-2026-66804
  • Pacote de reprodução: fresh-vm-repro/
  • Relatório técnico: docs/technical-report.md

Aviso legal: Este código de exploração é fornecido apenas para pesquisa de segurança autorizada e fins educacionais. Não o use contra sistemas que você não possui ou para os quais não tenha permissão explícita de teste. Execute-o apenas em uma VM de laboratório descartável. O autor não é responsável por uso indevido ou danos.

CVE-2026-66804 - relatado à MSRC como caso 119805 / envio VULN-192287, com desfecho Complete - Duplicate.

Reconhecimento da Microsoft: Daniel Wade with nadsec.

Daniel Wade - GitHub · Twitter/X · Bluesky · Mastodon · Medium · nadsec.online

Baixar ferramenta
guided-full-chain-standard-user-to-system.mp4Passo a passo de apoio do envio original. Mostra a cadeia de exploração e impersonação em maior detalhe. O payload já está presente no início, portanto esta gravação fornece contexto da cadeia em vez de prova independente de estado novo.
DataEvento
2026-06-01Relatório inicial enviado à MSRC como VULN-192287; caso MSRC 119805 aberto
2026-06-04Esclarecimento de caminho ausente/pré-inicialização e arquivo de reprodução limpo fornecidos
2026-06-05A MSRC reconheceu o esclarecimento
2026-07-27A MSRC confirmou o comportamento e então determinou que o envio duplicava um problema anterior com a mesma causa raiz subjacente do Windows Camera FrameServer; o crédito foi planejado e nenhum bounty foi concedido
2026-08-11A Microsoft publicou CVE-2026-66804 e lançou atualizações de segurança
2026-08-13A redação do reconhecimento Daniel Wade with nadsec foi confirmada