ID do CVE: CVE-2026-9490
Pesquisador: Vo Duc Thang (ugvxb)
Reconhecimento: https://community.acer.com/en/kb/articles/19668
1. Resumo Executivo
Uma vulnerabilidade de segurança crítica foi identificada no serviço Acer Care Center (ACCSvc.exe). A vulnerabilidade permite que qualquer usuário local autenticado derrube o serviço do sistema (Negação de Serviço) e potencialmente eleve privilégios por meio de uma interface Named Pipe com segurança frágil.
O serviço, que é executado com privilégios de SYSTEM (LocalSystem), expõe um Named Pipe com controles de acesso excessivamente permissivos que concedem permissões de leitura, gravação e execução a todos os Usuários Autenticados.
2. Detalhes da Vulnerabilidade
2.1 Componente Afetado
| Atributo | Valor |
|---|
| Produto | Acer Care Center |
| Componente | ACCSvc.exe (Serviço ACC) |
| Nome do Serviço | ACCSvc |
| Caminho de Instalação | C:\Program Files (x86)\Acer\Care Center\ |
| Conta do Serviço | LocalSystem (NT AUTHORITY\SYSTEM) |
| Tipo de Inicialização | AUTO_START |
| Named Pipe | \.\pipe\treadstone_service_LightMode |
2.2 Vulnerabilidade #1: Negação de Serviço
Descrição
O serviço ACCSvc cria um Named Pipe com um Descritor de Segurança fraco que permite que qualquer usuário autenticado se conecte e envie mensagens. Quando uma mensagem especialmente elaborada (tipo de mensagem 0x03) é enviada ao pipe, o serviço falha com o código de saída 1067 (ERROR_PROCESS_ABORTED).
Descritor de Segurança (SDDL)
D:(D;OICI;GA;;;BG)(D;OICI;GA;;;AN)(A;OICI;GRGWGX;;;AU)(A;OICI;GA;;;BA)
Análise do SDDL
Impacto
Um usuário padrão, sem privilégios especiais, pode encerrar o serviço de sistema ACCSvc, fazendo com que a funcionalidade do Acer Care Center fique indisponível.
2.3 Vulnerabilidade #2: Potencial Escalação Local de Privilégios
Descrição
A mesma ACL fraca do Named Pipe permite que usuários autenticados enviem mensagens de comando que fazem o serviço executar aplicativos de inicialização via CreateProcessAsUserW.
Códigos de Comando
| Comando | Valor Hex | Executável Alvo |
|---|
| 0x19065 | 102501 | ACCAPPLauncher.exe |
| 0x19066 | 102502 | ACCSWALauncher.exe |
| 0x19067 | 102503 | ACCFixpackFolderCleaner.exe |
3. Análise Técnica
3.1 Análise do Binário
| Atributo | Valor |
|---|
| Arquivo | ACCSvc.exe |
| Tipo | PE32+ executable (console) x86-64 |
| Ferramenta de Análise | Radare2 |
3.2 Principais Funções Identificadas
3.3 Parâmetros de Criação do Named Pipe
Pipe Name: \\.\pipe\treadstone_service_LightMode
dwOpenMode: 0x03 (PIPE_ACCESS_DUPLEX)
dwPipeMode: 0x06 (PIPE_TYPE_MESSAGE | PIPE_READMODE_MESSAGE)
nMaxInstances: 255
nOutBufferSize: 512
nInBufferSize: 512
nDefaultTimeOut: 1000ms
3.4 Lógica de Despacho de Comandos
0x140008b1a mov ebx, dword [rdx + rcx] ; Read command
0x140008b1d lea eax, [rbx - 0x19065] ; Subtract base
0x140008b23 cmp eax, 2 ; Check range
0x140008b26 ja 0x140008bde ; Jump if invalid
4. Resultados da Exploração
accesschk.exe -v \pipe\treadstone_service_LightMode
Accesschk v6.15 - Reports effective permissions for securable objects
Copyright (C) 2006-2022 Mark Russinovich
Sysinternals - www.sysinternals.com
\\.\Pipe\treadstone_service_LightMode
Medium Mandatory Level (Default) [No-Write-Up]
RW NT AUTHORITY\Authenticated Users
FILE_ADD_FILE
FILE_CREATE_PIPE_INSTANCE
FILE_APPEND_DATA
FILE_EXECUTE
FILE_LIST_DIRECTORY
FILE_READ_ATTRIBUTES
FILE_READ_DATA
FILE_READ_EA
FILE_TRAVERSE
FILE_WRITE_ATTRIBUTES
FILE_WRITE_DATA
FILE_WRITE_EA
SYNCHRONIZE
READ_CONTROL
RW BUILTIN\Administrators
FILE_ALL_ACCESS
C:\Users\thang\Downloads\Acer>whoami /priv
PRIVILEGES INFORMATION
----------------------
Privilege Name Description State
============================= ==================================== ========
SeShutdownPrivilege Shut down the system Disabled
SeChangeNotifyPrivilege Bypass traverse checking Enabled
SeUndockPrivilege Remove computer from docking station Disabled
SeIncreaseWorkingSetPrivilege Increase a process working set Disabled
SeTimeZonePrivilege Change the time zone Disabled
C:\Users\thang\Downloads\Acer>sc qc ACCSvc
[SC] QueryServiceConfig SUCCESS
SERVICE_NAME: ACCSvc
TYPE : 10 WIN32_OWN_PROCESS
START_TYPE : 2 AUTO_START
ERROR_CONTROL : 1 NORMAL
BINARY_PATH_NAME : "C:\Program Files (x86)\Acer\Care Center\ACCSvc.exe"
LOAD_ORDER_GROUP :
TAG : 0
DISPLAY_NAME : ACC Service
DEPENDENCIES :
SERVICE_START_NAME : LocalSystem
C:\Users\thang\Downloads\Acer>sc query ACCSvc
SERVICE_NAME: ACCSvc
TYPE : 10 WIN32_OWN_PROCESS
STATE : 4 RUNNING
(STOPPABLE, NOT_PAUSABLE, ACCEPTS_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
C:\Users\thang\Downloads\Acer>python exploit_dos.py
[*] ACCSvc DoS Attack
[*] Target: \\.\pipe\treadstone_service_LightMode
[+] DoS payload sent - service should crash
C:\Users\thang\Downloads\Acer>sc query ACCSvc
SERVICE_NAME: ACCSvc
TYPE : 10 WIN32_OWN_PROCESS
STATE : 1 STOPPED
WIN32_EXIT_CODE : 1067 (0x42b)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
Resultado: Usuário padrão derrubou com sucesso o serviço SYSTEM!
5. Avaliação de Risco
5.1 Pontuação CVSS v4.0
| Métrica | Valor |
|---|
| Vetor CVSS 4.0 | AV:L/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/RE:M |
| Pontuação Base CVSS | 6.8 (Média) |
5.2 Classificações CWE
| ID CWE | Nome |
|---|
| CWE-269 | Gerenciamento Incorreto de Privilégios |
6. Aviso Legal
Este PoC é apenas para fins educacionais e de pesquisa de segurança autorizada. O autor não é responsável por qualquer uso indevido. A exploração sem autorização é ilegal.