Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-12166_CVE-2026-12167_CVE-2026-12168 — Aviso técnico detalhando três vulnerabilidades de escalada de privilégio local (CVE-2026-12166/7/8) no driver de kernel Little Orbit GFAC, incluindo desreferência de ponteiro nulo, controle de acesso inadequado e escrita arbitrária na memória do kernel, levando ao comprometimento do sistema (SYSTEM). | Kitploit
Ferramentas/GitHubGitHub/fzrsllasher/cve-2026-12166_cve-2026-12167_cve-2026-12168
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoAnálise de BináriosAprendizado e Educação
GitHubfzrsllasher/cve-2026-12166_cve-2026-12167_cve-2026-12168

CVE-2026-12166_CVE-2026-12167_CVE-2026-12168

Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

1há 1 mêsAinda não revisado

Aviso técnico detalhando três vulnerabilidades de escalada de privilégio local (CVE-2026-12166/7/8) no driver de kernel Little Orbit GFAC, incluindo desreferência de ponteiro nulo, controle de acesso inadequado e escrita arbitrária na memória do kernel, levando ao comprometimento do sistema (SYSTEM).

Compartilhar

Múltiplas Vulnerabilidades de Escalação de Privilégio Local no Driver Little Orbit GFAC (GFAC_Sys_x64.sys)

IDs CVECVE-2026-12166, CVE-2026-12167, CVE-2026-12168
FornecedorLittle Orbit
ProdutoDriver GamersFirst Anti-Cheat (GFAC) (GFAC_Sys_x64.sys)
Versões AfetadasNenhuma informação de versão está embutida no binário do driver. Amostra analisada: SHA-256 b6748d7da5759dee7d5f2f32b0326b4edb7b2135a0e4a6d5ff26aef1e139d8b2
Tipos de VulnerabilidadeDesreferência de Ponteiro Nulo (CWE-476), Controle de Acesso Inadequado (CWE-284), Escrita Arbitrária em Memória do Kernel (CWE-787)
ImpactoNegação de Serviço (BSOD), Escalação de Privilégio para SYSTEM
Vetor de AtaqueLocal
Privilégios NecessáriosBaixo (qualquer usuário local)
Testado emWindows 10/11 x64
PesquisadorLucian Alexandru Necula

Resumo

O driver em modo kernel do GamersFirst Anti-Cheat (GFAC), GFAC_Sys_x64.sys, expõe funcionalidades privilegiadas a aplicações em modo de usuário através de uma porta de comunicação do minifiltro. O tratamento inseguro de dados controlados pelo usuário recebidos por essa porta resulta em múltiplas vulnerabilidades locais, variando de condições de negação de serviço até escalação completa de privilégios para SYSTEM.

Três problemas distintos foram identificados e são rastreados em conjunto neste aviso:

  • CVE-2026-12166 — Desreferência de ponteiro nulo na inicialização do driver / tratamento de requisições, levando a uma falha do sistema.
  • CVE-2026-12167 — Controle de acesso inadequado na porta de comunicação do minifiltro, permitindo que usuários com baixos privilégios acessem funcionalidades destinadas apenas a processos confiáveis.
  • CVE-2026-12168 — Escrita arbitrária em memória do kernel ("write-what-where") acessível através da porta de comunicação, permitindo a modificação de estruturas sensíveis do kernel (por exemplo, tokens de segurança de processos) e resultando em escalação de privilégios para SYSTEM.

Componente Afetado

  • Driver: GFAC_Sys_x64.sys
  • Interface: Porta de comunicação do minifiltro exposta ao modo de usuário
  • Acessibilidade: Usuários locais padrão (não administrativos)

Detalhes Técnicos

CVE-2026-12166 — Desreferência de Ponteiro Nulo

A lógica de inicialização e tratamento de requisições do driver contém um caminho de código que pode ser levado a desreferenciar um ponteiro nulo por um chamador local não privilegiado. Acionar esse caminho faz com que o driver leia ou escreva através de um endereço nulo, travando o sistema (BSOD) e permitindo que um invasor interrompa repetidamente a disponibilidade.

CVE-2026-12167 — Controle de Acesso Inadequado na Porta de Comunicação

A porta de comunicação do minifiltro não aplica um descritor de segurança suficientemente restritivo. Como resultado, usuários com baixos privilégios, não administrativos, podem abrir uma conexão com a porta e acessar funcionalidades privilegiadas que deveriam ser restritas apenas a processos confiáveis. Isso amplia significativamente a superfície de ataque do driver e é um facilitador direto para a exploração dos outros problemas deste aviso.

CVE-2026-12168 — Escrita Arbitrária em Memória do Kernel

As mensagens recebidas através da porta de comunicação são processadas sem validar adequadamente os endereços de memória fornecidos pelo usuário antes de serem usados como destino de uma operação de escrita. Um invasor local pode enviar uma requisição maliciosa contendo um endereço de destino e valor de dados controlados pelo atacante, fazendo com que o driver escreva dados arbitrários na memória do kernel. Essa primitiva write-what-where pode ser aproveitada para sobrescrever estruturas sensíveis do sistema operacional — como o token de segurança de um processo — resultando em escalação para privilégios SYSTEM.

Nota: Nenhum código de exploração de prova de conceito é publicado neste aviso. A descrição técnica acima é intencionalmente limitada ao necessário para entender e corrigir os problemas.

Impacto

  • CVE-2026-12168 permite que um invasor local não privilegiado obtenha privilégios SYSTEM e execute código com autoridade de nível de kernel.
  • CVE-2026-12167 expõe funcionalidades privilegiadas do driver a usuários locais não confiáveis, aumentando a acessibilidade e confiabilidade da exploração dos outros problemas.
  • CVE-2026-12166 permite que qualquer usuário local trave o sistema sob demanda, resultando em negação de serviço.

Como o GFAC é distribuído como parte de ferramentas anti-cheat agrupadas com vários jogos, o driver afetado pode estar presente — e carregável — em sistemas muito além daqueles que estão ativamente em jogo no momento da exploração.

Recomendações

Para defensores / proprietários de sistemas:

  • Tratar o GFAC_Sys_x64.sys como vulnerável até que uma correção do fornecedor seja aplicada.
  • Onde a funcionalidade GFAC/anti-cheat não for necessária, garantir que o driver não esteja presente ou que seja impedido de carregar.
  • Restringir o acesso local a usuários confiáveis onde jogos que dependem do GFAC precisam permanecer instalados.
  • Monitorar conexões inesperadas à porta de comunicação do minifiltro do GFAC.

Para o fornecedor:

  • Aplicar um descritor de segurança restritivo à porta de comunicação do minifiltro, limitando o acesso a chamadores confiáveis e com privilégios adequados.
  • Validar todos os ponteiros/endereços fornecidos pelo usuário antes de realizar escritas em nome deles.
  • Adicionar verificações de nulo/limites aos caminhos de código de inicialização e tratamento de requisições.

Cronograma de Divulgação

DataEvento
2026-04-01

Referências

  • NVD: CVE-2026-12166
  • NVD: CVE-2026-12167
  • NVD: CVE-2026-12168

Créditos

Descoberto e reportado por Lucian Alexandru Necula.

Baixar ferramenta
Fornecedor (Little Orbit) contatado diretamente para reportar as vulnerabilidades
2026-04-20Caso submetido ao CERT/CC para divulgação coordenada
—Nenhuma resposta recebida do fornecedor durante todo o processo de coordenação
—CVE-2026-12166 / -12167 / -12168 — atualmente RESERVADOS, aguardando atribuição pública no CVE.org/NVD
2026-07-02Aviso público publicado (este documento)