
A critical local privilege escalation vulnerability has been discovered in Acer NitroSense software (PSAdminAgent.exe). The vulnerability allows any authenticated local user to delete arbitrary files with SYSTEM privileges, potentially leading to complete system compromise through security software bypass.
ID do CVE: CVE-2026-9789
Pesquisador: Vo Duc Thang (ugvxb)
Agradecimento: https://community.acer.com/en/kb/articles/19670
Vídeo POC: https://drive.google.com/file/d/1B8b42bE68CWMnlqG6eJWi0txGFsHAJZc/view?usp=sharing
Uma vulnerabilidade crítica de escalação de privilégio local foi descoberta no software Acer NitroSense (PSAdminAgent.exe). A vulnerabilidade permite que qualquer usuário local autenticado exclua arquivos arbitrários com privilégios de SYSTEM, potencialmente levando ao comprometimento completo do sistema por meio da bypass de software de segurança.
O serviço PSAdminAgent.exe cria um pipe nomeado com uma Lista de Controle de Acesso (ACL) excessivamente permissiva que permite que qualquer usuário autenticado se conecte e envie comandos. O serviço processa comandos de exclusão de arquivos sem validar os privilégios do chamador ou restringir os caminhos de destino. Como o serviço é executado com privilégios de SYSTEM, isso permite que qualquer usuário local exclua arquivos arbitrários como SYSTEM.
Problema 1: ACL Fraca do Pipe Nomeado
O pipe nomeado é criado com a seguinte string SDDL (Security Descriptor Definition Language):
D:(A;OICI;GA;;;BG)(D;OICI;GA;;;AN)(A;OICI;GRGWGX;;;AU)(A;OICI;GA;;;BA)
Decodificado:
Problema 2: Sem Validação de Caminho
O manipulador do comando delete_file passa caminhos fornecidos pelo usuário diretamente para a API Windows DeleteFileW sem qualquer validação ou restrição.
Problema 3: Sem Autenticação do Chamador
O serviço não verifica se o cliente conectado é um aplicativo Acer autorizado, permitindo que qualquer processo envie comandos.
Com base na análise de engenharia reversa, o seguinte comando é confirmado como explorável:
| ID do Comando | Função | Risco |
|---|---|---|
| 0x0003 | delete_file | CRÍTICO - Exclusão arbitrária de arquivos |
| Função | Endereço | Descrição |
|---|---|---|
| Criação do Pipe | 0x140015ea0 | Cria pipe nomeado com ACL fraca |
| Despacho de Comandos | 0x140008d14 | Roteia comandos via tabela de desvios |
| Manipulador delete_file | 0x1400094e0 |
Endereço: 0x140059810
D:(A;OICI;GA;;;BG)(D;OICI;GA;;;AN)(A;OICI;GRGWGX;;;AU)(A;OICI;GA;;;BA)
Endereço: 0x140057950
[0x00] -> 0x140009080
[0x01] -> 0x140009310
[0x02] -> 0x1400093a0
[0x03] -> 0x1400094e0 (delete_file) <- VULNERÁVEL CONFIRMADO
[0x04] -> 0x140009610
[0x05] -> 0x1400097c0
...
[0x0E] -> 0x14000a950
PSAdminAgent.exe
-> Pipe Nomeado: \\.\pipe\PredatorSense_admin_agent_X
-> Manipulador de Comandos (0x140008d14)
-> CMD 0x0003: delete_file (0x1400094e0)
-> DeleteFileW(caminho_fornecido_pelo_usuário) <- SEM VALIDAÇÃO
| Métrica | Valor |
|---|---|
| Vetor CVSS 4.0 | AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
| Pontuação Base CVSS | 8.5 (ALTO) |
Este POC é apenas para fins educacionais e de pesquisa de segurança autorizada. O autor não se responsabiliza por qualquer uso indevido. A exploração sem autorização é ilegal.
| ACE | SID | Permissão | Risco |
|---|
| A;OICI;GA;;;BG | Convidados Integrados | GENERIC_ALL | CRÍTICO - Convidados têm controle total |
| D;OICI;GA;;;AN | Anônimo | GENERIC_ALL (Negar) | Correto |
| A;OICI;GRGWGX;;;AU | Usuários Autenticados | Leitura/Gravação/Execução | ALTO - Qualquer usuário pode enviar comandos |
| A;OICI;GA;;;BA | Administradores Integrados | GENERIC_ALL | Esperado |
| Chama DeleteFileW sem validação |