
PoC de escalada local de privilégios para Windows CVE-2026-66804 usando plantio de DLL CrossDevice e impersonação de token SigmaPotato para gerar um processo SYSTEM.
Prova de conceito para uma LPE do CrossDevice/FrameServer que reportei ao MSRC e que recebeu CVE-2026-66804. Afeta o Windows 10 e o Windows 11.
O Windows registra este servidor COM a nível de máquina:
HKLM\SOFTWARE\Classes\CLSID\{E9F83CF2-E0C0-4CA7-AF01-E90C70BEF496}\InprocServer32
%PROGRAMDATA%\CrossDevice\CrossDevice.Streaming.Source.dll
Nas instalações vulneráveis testadas, C:\ProgramData\CrossDevice estava ausente e um usuário padrão poderia criá-lo. Plantar a DLL registrada e iniciar uma câmera virtual do Media Foundation fez com que o FrameServer carregasse a DLL como NT AUTHORITY\LOCAL SERVICE na sessão 0.
O PoC então usa o SeImpersonatePrivilege do token de LocalService por meio de um auxiliar SigmaPotato embutido para obter SYSTEM e abrir um cmd.exe comum na área de trabalho ativa. SigmaPotato é a etapa final genérica de conversão; a falha de limite de segurança da Microsoft demonstrada aqui é o carregamento de DLL controlado pelo atacante no FrameServer.
O PoC foi testado nas builds 26200.8875 e 29617.1000 do Windows 11.
O diretório de destino não pode já existir. Em um Prompt de Comando normal e não elevado, execute:
CrossDeviceLPE.exe
Só isso. Agora você deve ter
nt authority\system
O executável incorpora todos os componentes de tempo de execução; nenhum arquivo complementar ou argumentos de linha de comando são necessários.
O PoC incorpora o SigmaPotato 1.2.6 e uma compilação do VCamSample. As licenças deles estão em third_party/.
O repositório contém os fontes do launcher e do payload, além dos dois binários de terceiros fixados necessários para uma compilação offline. No Linux, instale o toolchain GCC MinGW-w64 e execute:
./build.sh