Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-58635-PoC — PoC para CVE-2026-58635: Elevação de Privilégio Local no Narrador do Windows (Braille) | Kitploit
Ferramentas/GitHubGitHub/davidcarliez/cve-2026-58635-poc
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoMovimento LateralTestes de PenetraçãoComando e ControleDesenvolvimento de PayloadsExploração de Binários
GitHubdavidcarliez/cve-2026-58635-poc

CVE-2026-58635-PoC

PoC para CVE-2026-58635: Elevação de Privilégio Local no Narrador do Windows (Braille)

Ver Repositório
298há 1 mêsRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-58635: Escalação de Privilégio Local no Braille do Narrador do Windows

Prova de conceito para CVE-2026-58635, uma vulnerabilidade de injeção de comando no Braille do Narrador do Windows. Um usuário autenticado local pode abusar de um parâmetro BrlAPI gravável para fazer o serviço privilegiado BRLTTY executar um programa arbitrário.

A Microsoft classifica o problema como Importante com uma pontuação CVSS 3.1 de 7.8 (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) e o mapeia para CWE-77.

Este repositório destina-se apenas a testes autorizados em um laboratório isolado. Não o execute em sistemas de produção ou sistemas que você não possui ou administra.

O que a prova de conceito demonstra

O PoC executa o seguinte caminho:

root@kitploit:~
standard user
  -> starts the locally accessible BrlAPI service
  -> connects to localhost:0 with auth=none
  -> writes global BrlAPI parameter 29 (literary braille table)
  -> BRLTTY interprets an executable path as an external contraction table
  -> BRLTTY launches the supplied program as LocalService
  -> optional SeImpersonate token stage
  -> interactive SYSTEM command prompt

A primitiva específica do CVE termina na execução arbitrária como LocalService. Na configuração do Windows testada, esse token possui SeImpersonatePrivilege, então a demonstração incluída opcionalmente usa SigmaPotato para obter um token de SYSTEM e iniciar um shell visível na sessão ativa do console.

Por que o parâmetro 29 é significativo

O BRLTTY 6.4.1 expõe BRLAPI_PARAM_LITERARY_BRAILLE_TABLE como global e gravável. O servidor passa a string fornecida através de seu carregador de tabela de contração. No Windows, um caminho cuja extensão está presente em PATHEXT é tratado como um programa de contração externo e iniciado através do lançador de comando host do BRLTTY.

O gatilho normaliza um caminho comum do Windows, como C:\lab\bin\localservice_stage.exe, para a forma de barra invertida esperada por este ramo de manipulação de caminho do BRLTTY/MinGW. Nenhum perfil de usuário, letra de unidade, diretório do Windows ou nome de conta é compilado no PoC.

Sistemas afetados

A capacidade opcional Accessibility.Braille deve estar instalada para que a superfície de ataque testada exista. O registro CNA da Microsoft lista vários ramos de cliente e servidor do Windows como afetados abaixo de suas revisões corrigidas de julho de 2026. Exemplos comuns incluem:

Apenas os números de compilação são um sinal de triagem, não substituem o aviso do fornecedor e o inventário de componentes instalados. Use o verificador somente leitura incluído:

root@kitploit:~
powershell -ExecutionPolicy Bypass -File .\scripts\Check-Vulnerability.ps1

Ele relata:

  • Compilação do SO e revisão de atualização;
  • Estado da capacidade Accessibility.Braille;
  • presença de brlapi.dll e brltty.exe;
  • Registro e identidade do serviço BrlAPI;
  • comparação com a revisão de correção conhecida para ramos suportados; e
  • hashes SHA-256 dos componentes Braille instalados.

O verificador não inicia o BrlAPI, escreve o parâmetro 29 ou executa um payload.

Estrutura do repositório

root@kitploit:~
.
├── bin/                         Compiled PoC binaries and SigmaPotato
├── scripts/
│   ├── Check-Vulnerability.ps1  Read-only exposure/build check
│   ├── Clear-Results.cmd        Remove generated result files
│   ├── Get-SigmaPotato.ps1      Fetch and hash-check the upstream helper
│   ├── Prepare-Lab.ps1          Install the optional feature and set lab ACLs
│   └── Run-PoC.cmd              Standard-user end-to-end demonstration
├── src/
│   ├── brlapi_trigger.cpp       BrlAPI client and parameter-29 write
│   ├── localservice_stage.cpp   LocalService identity proof and optional chain
│   ├── path_util.h              Runtime path helpers
│   └── system_shell_launcher.cpp
├── third_party/SigmaPotato/     Version, hash, license, and attribution
├── Makefile
├── LICENSE
├── SHA256SUMS
└── NOTICE

Compilação

O PoC original é C++17 e compila com o conjunto de ferramentas MinGW-w64 x86-64.

No Debian ou Ubuntu:

root@kitploit:~
sudo apt install make g++-mingw-w64-x86-64
make

A compilação cria:

root@kitploit:~
bin/brlapi_trigger.exe
bin/localservice_stage.exe
bin/system_shell_launcher.exe

Para obter a versão exata do SigmaPotato usada pela demonstração completa, execute isto no Windows:

root@kitploit:~
powershell -ExecutionPolicy Bypass -File .\scripts\Get-SigmaPotato.ps1

O script de download fixa o lançamento v1.2.6 e verifica SHA-256:

root@kitploit:~
EC68A6BF7F104A815BD21E27E73A8DFB8AFCB282D4997BEBE9ECCD6C89259506

Configuração do laboratório

1. Prepare o componente opcional do Windows

Em um prompt do PowerShell elevado na raiz do repositório:

root@kitploit:~
powershell -ExecutionPolicy Bypass -File .\scripts\Prepare-Lab.ps1

Este script:

  1. instala Accessibility.Braille~~~~0.0.1.0 quando ausente;
  2. concede aos Usuários incorporados acesso de leitura/execução ao repositório; e
  3. concede ao LocalService acesso de modificação para que o serviço possa executar o stage e criar evidências em bin\results.

Se a capacidade estiver preparada, mas o serviço ainda não estiver registrado, reinicie e execute o script de preparação mais uma vez.

2. Use uma conta de usuário padrão existente

Faça login com qualquer conta local ou de domínio que não seja membro do grupo Administradores local. O repositório não cria usuários nem define senhas.

Produtos de segurança geralmente detectam ferramentas de prova de conceito de impersonação de token. Configure o laboratório isolado de acordo com a política de teste da sua organização antes de colocar ou executar os binários. Não enfraqueça a proteção de endpoint em uma estação de trabalho normal.

3. Execute o PoC

Em um prompt de comando não elevado:

root@kitploit:~
scripts\Run-PoC.cmd

A saída esperada inclui:

root@kitploit:~
Connection: descriptor=<number> host=localhost:0 auth=none
Parameter 29 global write: 0
USER=LOCAL SERVICE
SID=S-1-5-19

O segundo estágio opcional registra sua saída em bin\results\escalation.log. Em caso de sucesso, bin\results\system_shell_status.txt contém CREATED=1, e uma nova janela intitulada CVE-2026-58635 SYSTEM SHELL abre. Nessa janela:

root@kitploit:~
whoami

deve retornar:

root@kitploit:~
nt authority\system

Arquivos de resultado

Toda evidência gerada é colocada em bin\results:

Remova os resultados gerados com:

root@kitploit:~
scripts\Clear-Results.cmd

Remediação e verificação

Instale a atualização de segurança aplicável de julho de 2026 ou uma atualização cumulativa posterior. Para Windows 11 24H2 e 25H2, a Microsoft fornece as revisões corrigidas em KB5101650 (26100.8875 e 26200.8875). Se o suporte a Braille não for necessário, remover a capacidade opcional também remove essa superfície de ataque:

root@kitploit:~
Remove-WindowsCapability -Online -Name Accessibility.Braille~~~~0.0.1.0

Após a remediação, execute novamente Check-Vulnerability.ps1 e confirme que o sistema atende à revisão corrigida ou que o componente está ausente.

Referências

  • Guia de Atualização de Segurança da Microsoft: CVE-2026-58635
  • NVD: CVE-2026-58635
  • Microsoft KB5101650
  • BRLTTY
  • SigmaPotato
Baixar ferramenta
Ramo do produtoPotencialmente afetado abaixo deNível de correção conhecido
Windows 10 1809 / Server 201917763.902017763.9020 or later
Windows 10 21H219044.754819044.7548 or later
Windows 10 22H219045.754819045.7548 or later
Windows Server 202220348.538620348.5386 or later
Windows 11 24H226100.887526100.8875 or later
Windows 11 25H226200.887526200.8875 or later
Windows 11 26H128000.252528000.2525 or later
ArquivoPropósito
localservice_identity.txtNome de usuário, SID e PID do stage lançado pelo CVE
localservice_whoami.txtGrupos e privilégios completos do token
escalation.logSaída do auxiliar opcional de impersonação de token
escalation_status.txtStatus de criação/erro/saída do processo auxiliar
system_shell_status.txtResultado da criação do shell na sessão ativa