
Prova de conceito de exploit para CVE-2026-20817, uma escalada de privilégio local no Windows Error Reporting (WER) via ALPC, permitindo que usuários com baixos privilégios executem código como SYSTEM.

Este repositório contém uma Prova de Conceito (PoC) para CVE-2026-20817, uma vulnerabilidade de escalação local de privilégios no serviço Windows Error Reporting (WER). A vulnerabilidade permite que um usuário autenticado com privilégios baixos execute código arbitrário com privilégios de SYSTEM ao enviar mensagens ALPC especialmente criadas para o serviço WER.
Pesquisa original e PoC por:
O serviço WER expõe uma porta ALPC chamada \WindowsErrorReportingService e fornece vários métodos para comunicação entre processos. A vulnerabilidade existe no método SvcElevatedLaunch (0x0D), onde o serviço falha ao validar corretamente os privilégios do chamador antes de iniciar WerFault.exe com parâmetros de linha de comando fornecidos pelo usuário a partir da memória compartilhada.
WerFault.exe com a linha de comando fornecidaO processo WerFault.exe gerado é executado com um token SYSTEM contendo:
| Privilégio | Descrição |
|---|---|
| SeDebugPrivilege | Depurar qualquer processo |
| SeImpersonatePrivilege | Personificar qualquer usuário |
| Vários privilégios SYSTEM padrão | Acesso total ao sistema |
Nota: O token NÃO inclui SeTcbPrivilege (Atuar como parte do sistema operacional).
Esta PoC é apenas para fins educacionais e de pesquisa. Use somente em sistemas que você possui ou para os quais tenha permissão explícita de teste. O uso não autorizado pode violar leis e regulamentos.
# Usando o Prompt de Comando do Desenvolvedor do Visual Studio
cl /EHsc CVE-2026-20817_PoC.cpp