Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/rat5ak/cve-2026-50343-installservice-eop
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoAprendizado e EducaçãoDesenvolvimento de PayloadsExploração de Binários
GitHubrat5ak/cve-2026-50343-installservice-eop

CVE-2026-50343-InstallService-EoP

CVE-2026-50343 InstallService StaticPluginMap EoP - de usuário padrão para SYSTEM

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
481252há 1 mêsRevisado pelo Kitploit

CVE-2026-50343: InstallService StaticPluginMap EoP (Usuário Padrão para SYSTEM)

Eu descobri e relatei de forma independente a vulnerabilidade agora rastreada como CVE-2026-50343. A MSRC confirmou meu envio como duplicado de um relatório anterior de outro pesquisador. Um usuário interativo padrão pode escrever estado de plugin controlado pelo atacante sob HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\InstallService\State. O Serviço de Instalação da Microsoft Store executa como NT AUTHORITY\SYSTEM, lê PlugInList e StaticPluginMap, e carrega a DLL mapeada após um gatilho público AppInstallManager.SearchForAllUpdatesAsync(). O resultado é execução de código de usuário padrão local para SYSTEM.

📹 Vídeo de demonstração do shell SYSTEM interativo

TL;DR

InstallService confia em nomes de plugin e caminhos de DLL do estado HKLM que um usuário interativo padrão pode escrever. Um usuário com baixos privilégios cria um nome de plugin novo, aponta para uma DLL controlada pelo atacante e chama a API WinRT de controle de instalação da Store. InstallService então carrega essa DLL dentro de C:\Windows\System32\svchost.exe como NT AUTHORITY\SYSTEM.

A reprodução mais forte de VM limpa neste repositório abre um cmd.exe SYSTEM visível na sessão ativa da área de trabalho. No vídeo anexado, desktop-ud6iv88\user1 inicia como usuário padrão e o shell gerado relata:

root@kitploit:~
nt authority\system S-1-5-18

Vulnerabilidade

O estado vulnerável reside em:

root@kitploit:~
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\InstallService\State\PlugInList
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\InstallService\State\StaticPluginMap

Nas compilações testadas, um usuário interativo padrão pode criar as subchaves ausentes ou definir valores abaixo delas. InstallService posteriormente consome esses valores como configuração de plugin enquanto executa como SYSTEM.

A cadeia central do exploit:

  1. O usuário padrão coloca uma DLL controlada pelo atacante em um local legível.
  2. O usuário padrão escreve PlugInList\<fresh plugin name> = 1.
  3. O usuário padrão escreve StaticPluginMap\<fresh plugin name> = <attacker DLL>.
  4. O usuário padrão chama AppInstallManager.SearchForAllUpdatesAsync().
  5. InstallService carrega a DLL do atacante como SYSTEM.
  6. O código da DLL executa como NT AUTHORITY\SYSTEM.

Reprodução do Shell SYSTEM Interativo

Use a reprodução mais forte:

root@kitploit:~
interactive-system-shell-repro/

A partir de um PowerShell de usuário padrão:

root@kitploit:~
cd interactive-system-shell-repro
powershell.exe -NoProfile -ExecutionPolicy Bypass -File .\Cleanup-InstallServiceInteractiveShell.ps1
powershell.exe -NoProfile -ExecutionPolicy Bypass -File .\Run-InstallServiceInteractiveShell.ps1

Quando o shell SYSTEM abrir:

root@kitploit:~
whoami /user
whoami /priv

Cada execução escreve evidências em:

root@kitploit:~
C:\Users\Public\InstallServiceEopProof\<timestamp>

Reprodução Mínima Original

Os arquivos originais de envio para a MSRC ainda estão presentes para referência:

FileDescription
exploit.ps1PoC autossuficiente original que escreve estado do registro, aciona o InstallService e verifica arquivos de marcação SYSTEM
canary.cCódigo-fonte original da DLL de escrita de marcador
isp_exploit.dllDLL de escrita de marcador pré-construída original

Uso:

root@kitploit:~
powershell.exe -ExecutionPolicy Bypass -File .\exploit.ps1 -PayloadDll "C:\Users\Public\isp_exploit.dll"
powershell.exe -ExecutionPolicy Bypass -File .\exploit.ps1 -Cleanup

Linha do Tempo


Recursos

  • Comunicado da Microsoft: CVE-2026-50343
  • Reprodução forte: interactive-system-shell-repro/
  • Vídeo de demonstração: interactive-system-shell-repro/evidence/installservice-staticplugin.mp4
  • PoC original: exploit.ps1
  • Fonte original do canary: canary.c

Aviso Legal: Este código de exploit é fornecido para fins de pesquisa de segurança e educacionais. Não o utilize contra sistemas que você não possui ou sem autorização explícita para testar. O autor não é responsável pelo uso indevido.

CVE-2026-50343 - relatado de forma independente para a MSRC como caso 120271 / VULN-192719 e confirmado como um duplicado de um envio anterior de pesquisador.

Daniel Wade - GitHub · Twitter/X · Bluesky · Mastodon · Medium · nadsec.online

Baixar ferramenta
CVECVE-2026-50343
MSRC case120271 / VULN-192719
MSRC statusDuplicado confirmado de um relatório anterior de outro pesquisador
Microsoft severityImportante
Microsoft CVSS7.8 Alto - CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Bug classACL de registro incorreta / carregamento privilegiado de DLL
Root causeUsuários padrão podem criar ou escrever estado de mapa de plugin do InstallService consumido por um serviço SYSTEM
ComponentWindows InstallService / broker de instalação e atualização da Microsoft Store
TriggerWindows.ApplicationModel.Store.Preview.InstallControl.AppInstallManager.SearchForAllUpdatesAsync()
Affected tested buildWindows 11 25H2 build 26200.8037
Previous tested buildWindows 11 Pro 25H2 build 26200.8524
ImpactUsuário padrão -> execução de código NT AUTHORITY\SYSTEM
RequiredUsuário padrão local, logon interativo
Microsoft CWECWE-269: Gerenciamento de Privilégio Incorreto
Researcher root-cause classificationCWE-732: Atribuição de Permissão Incorreta para Recurso Crítico
DateEvent
2026-06-03Relatório original do InstallService enviado para a MSRC como VULN-192719
2026-06-04Caso MSRC 120271 aberto
2026-06-13Reprodução de shell SYSTEM interativo de usuário padrão em nova compilação Windows 11 25H2 26200.8037 gravada e adicionada ao caso MSRC enviado
2026-06-27MSRC confirmou que o relatório era um duplicado de um envio anterior de pesquisador
2026-07-14Microsoft publicou CVE-2026-50343 e lançou atualizações de segurança