
Aviso técnico detalhando três vulnerabilidades de escalada de privilégio local (CVE-2026-12166/7/8) no driver de kernel Little Orbit GFAC, incluindo desreferência de ponteiro nulo, controle de acesso inadequado e escrita arbitrária na memória do kernel, levando ao comprometimento do sistema (SYSTEM).
| IDs CVE | CVE-2026-12166, CVE-2026-12167, CVE-2026-12168 |
| Fornecedor | Little Orbit |
| Produto | Driver GamersFirst Anti-Cheat (GFAC) (GFAC_Sys_x64.sys) |
| Versões Afetadas | Nenhuma informação de versão está embutida no binário do driver. Amostra analisada: SHA-256 b6748d7da5759dee7d5f2f32b0326b4edb7b2135a0e4a6d5ff26aef1e139d8b2 |
| Tipos de Vulnerabilidade | Desreferência de Ponteiro Nulo (CWE-476), Controle de Acesso Inadequado (CWE-284), Escrita Arbitrária em Memória do Kernel (CWE-787) |
| Impacto | Negação de Serviço (BSOD), Escalação de Privilégio para SYSTEM |
| Vetor de Ataque | Local |
| Privilégios Necessários | Baixo (qualquer usuário local) |
| Testado em | Windows 10/11 x64 |
| Pesquisador | Lucian Alexandru Necula |
O driver em modo kernel do GamersFirst Anti-Cheat (GFAC), GFAC_Sys_x64.sys, expõe funcionalidades privilegiadas a aplicações em modo de usuário através de uma porta de comunicação do minifiltro. O tratamento inseguro de dados controlados pelo usuário recebidos por essa porta resulta em múltiplas vulnerabilidades locais, variando de condições de negação de serviço até escalação completa de privilégios para SYSTEM.
Três problemas distintos foram identificados e são rastreados em conjunto neste aviso:
GFAC_Sys_x64.sysA lógica de inicialização e tratamento de requisições do driver contém um caminho de código que pode ser levado a desreferenciar um ponteiro nulo por um chamador local não privilegiado. Acionar esse caminho faz com que o driver leia ou escreva através de um endereço nulo, travando o sistema (BSOD) e permitindo que um invasor interrompa repetidamente a disponibilidade.
A porta de comunicação do minifiltro não aplica um descritor de segurança suficientemente restritivo. Como resultado, usuários com baixos privilégios, não administrativos, podem abrir uma conexão com a porta e acessar funcionalidades privilegiadas que deveriam ser restritas apenas a processos confiáveis. Isso amplia significativamente a superfície de ataque do driver e é um facilitador direto para a exploração dos outros problemas deste aviso.
As mensagens recebidas através da porta de comunicação são processadas sem validar adequadamente os endereços de memória fornecidos pelo usuário antes de serem usados como destino de uma operação de escrita. Um invasor local pode enviar uma requisição maliciosa contendo um endereço de destino e valor de dados controlados pelo atacante, fazendo com que o driver escreva dados arbitrários na memória do kernel. Essa primitiva write-what-where pode ser aproveitada para sobrescrever estruturas sensíveis do sistema operacional — como o token de segurança de um processo — resultando em escalação para privilégios SYSTEM.
Nota: Nenhum código de exploração de prova de conceito é publicado neste aviso. A descrição técnica acima é intencionalmente limitada ao necessário para entender e corrigir os problemas.
Como o GFAC é distribuído como parte de ferramentas anti-cheat agrupadas com vários jogos, o driver afetado pode estar presente — e carregável — em sistemas muito além daqueles que estão ativamente em jogo no momento da exploração.
Para defensores / proprietários de sistemas:
GFAC_Sys_x64.sys como vulnerável até que uma correção do fornecedor seja aplicada.Para o fornecedor:
| Data | Evento |
|---|---|
| 2026-04-01 |
Descoberto e reportado por Lucian Alexandru Necula.
| Fornecedor (Little Orbit) contatado diretamente para reportar as vulnerabilidades |
| 2026-04-20 | Caso submetido ao CERT/CC para divulgação coordenada |
| — | Nenhuma resposta recebida do fornecedor durante todo o processo de coordenação |
| — | CVE-2026-12166 / -12167 / -12168 — atualmente RESERVADOS, aguardando atribuição pública no CVE.org/NVD |
| 2026-07-02 | Aviso público publicado (este documento) |