
Доказательство концепции для CVE-2026-21508, демонстрирующее атаку с перехватом DLL на Windows 11, которая повышает привилегии путём загрузки специально созданной DLL в процесс WUDFHost.exe.
Для получения дополнительной информации см.: https://0xc4r.github.io/posts/CVE-2026-21508
Proof-of-concept состоит из простого batch-скрипта и проекта DLL:
WUDFHost.exe:
RevertToSelf() для прекращения олицетворения и возврата к привилегированному статусу.session 0), чтобы успешный запуск можно было легко определить, проверив с помощью Process Explorer (или любого другого предпочитаемого вами инструмента), был ли cmd.exe запущен процессом WUDFHost.exe.SETUP.bat будет использоваться только для копирования DLL в нужную папку и создания необходимых ключей реестра для запуска WUDFHost.exe с загрузкой поддельной DLL..jpg, которое будет скопировано SETUP.bat на путь USB-флешки, указанный вами в качестве первого аргумента, что гарантирует наличие хотя бы одного изображения .jpg на USB.Будучи непривилегированным пользователем, выполните:
SETUP.bat с первым аргументом — путём USB-флешки, подключённой к компьютеру, куда будет скопирован alps.jpg, например SETUP.bat F:\ (это гарантирует наличие хотя бы одного изображения .jpg на USB)."C:\Program Files (x86)\Windows Media Player\wmplayer.exe". Поэтому, если ещё не настроен, настройте Windows Media Player для текущего пользователя (можно использовать рекомендуемые настройки по умолчанию). Обратите внимание, что для этого не требуются права администратора; просто следуйте инструкциям установщика, когда SETUP.bat запускает
"C:\Program Files (x86)\Windows Media Player\wmplayer.exe".Примечание: proof-of-concept протестирован и разработан для Windows 11.
Microsoft CVE-2026-21508: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-21508