Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-66804 — Локальный PoC повышения привилегий в Windows для CVE-2026-66804: подкладывает COM DLL в отсутствующий путь, чтобы злоупотребить компонентом Camera FrameServer и выдать себя за SYSTEM. | Kitploit
Инструменты/GitHubGitHub/cypherhippie/cve-2026-66804
Повышение привилегийЭксплуатацияПост-эксплуатацияТестирование на Проникновение
GitHubcypherhippie/cve-2026-66804

CVE-2026-66804

Локальный PoC повышения привилегий в Windows для CVE-2026-66804: подкладывает COM DLL в отсутствующий путь, чтобы злоупотребить компонентом Camera FrameServer и выдать себя за SYSTEM.

Репозиторий
1222 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-66804: повышение привилегий виртуальной камеры Cross Device

Проблема, которая теперь отслеживается как CVE-2026-66804, была независимо обнаружена и передана в Microsoft. MSRC подтвердил, что данная заявка является дубликатом более раннего сообщения с той же первопричиной в Windows Camera FrameServer.

Обычный пользователь Windows может создать отсутствующий доверенный путь в C:\ProgramData\CrossDevice, поместить зарегистрированную COM-библиотеку виртуальной камеры Cross Device и заставить Windows Camera Frame Server загрузить управляемый атакующим код от имени NT AUTHORITY\LOCAL SERVICE. Приведённая доказательная цепочка использует включённую привилегию SeImpersonatePrivilege токена службы для получения NT AUTHORITY\SYSTEM.

Основное видео: отсутствующий путь на чистой ВМ до SYSTEM

CVECVE-2026-66804
Название MicrosoftMicrosoft Windows Cross Device Service Elevation of Privilege Vulnerability
Дело MSRC119805
Заявка MSRCVULN-192287
Решение MSRCComplete - Duplicate
Благодарность MicrosoftDaniel Wade with nadsec
Дата публикации2026-08-11
Серьёзность MicrosoftВажно
CVSS Microsoft7.8 High - CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWE MicrosoftCWE-284: Improper Access Control
Класс ошибкиВнедрение DLL через отсутствующий путь / перехват COM-объекта
КомпонентCross Device Virtual Camera / Windows Camera FrameServer
COM-класс{E9F83CF2-E0C0-4CA7-AF01-E90C70BEF496}
Основная протестированная сборкаWindows 11 Pro 25H2 build 26200.8524
ВоздействиеЛокальный обычный пользователь до NT AUTHORITY\SYSTEM

TL;DR

Windows зарегистрировал COM-сервер виртуальной камеры Cross Device по адресу:

root@kitploit:~
%PROGRAMDATA%\CrossDevice\CrossDevice.Streaming.Source.dll

На чистой/стандартной виртуальной машине Windows 11, использовавшейся для проверки, общесистемная регистрация существовала до того, как появился соответствующий каталог. Обычный пользователь создал отсутствующий каталог, поместил ожидаемую DLL и вызвал API виртуальной камеры. Camera Frame Server загрузил DLL от имени LOCAL SERVICE, после чего доказательная цепочка получила токен SYSTEM и записала подтверждение в защищённый путь.

Это проблема отсутствующего пути или состояния до инициализации. Это не утверждение, что обычный пользователь может перезаписать существующую защищённую DLL Microsoft.

Уязвимость

Соответствующая общесистемная регистрация:

root@kitploit:~
HKLM\SOFTWARE\Classes\CLSID\{E9F83CF2-E0C0-4CA7-AF01-E90C70BEF496}\InProcServer32
  (Default) REG_EXPAND_SZ %PROGRAMDATA%\CrossDevice\CrossDevice.Streaming.Source.dll

Продемонстрированная цепочка:

  1. Обычный пользователь проверяет общесистемную COM-регистрацию.
  2. Пользователь убеждается, что C:\ProgramData\CrossDevice отсутствует.
  3. Пользователь создаёт отсутствующий каталог и помещает зарегистрированную DLL.
  4. Пользователь запускает виртуальную камеру Cross Device через Media Foundation.
  5. Windows Camera Frame Server загружает DLL от имени LOCAL SERVICE.
  6. DLL подтверждает, что токен службы имеет SeImpersonatePrivilege.
  7. Адаптированная доказательная цепочка в стиле GodPotato получает токен SYSTEM.
  8. PoC записывает подтверждение в защищённый путь от имени NT AUTHORITY\SYSTEM.

Воспроизведение на чистой ВМ

Запускайте эту proof-of-concept только в одноразовой уязвимой лабораторной ВМ, которая принадлежит вам или для тестирования которой у вас есть явное разрешение. Сделайте снимок ВМ перед использованием.

Из командной строки обычного пользователя:

root@kitploit:~
cd /d path\to\fresh-vm-repro
Run-CrossDevicePoC.cmd

Скрипт запуска проверяет ожидаемую регистрацию и отказывается затрагивать существующий каталог Cross Device или неожиданный вспомогательный бинарный файл. При успешном выполнении создаются подтверждения LOCAL SERVICE, привилегии и SYSTEM.

Полные требования, ожидаемые результаты, хэши, команды сборки и шаги по очистке приведены в fresh-vm-repro/README.md.

Видеоматериалы

Обе записи сохранены, поскольку они документируют дополняющие друг друга части дела.

ВидеоРоль
fresh-vm-missing-path-to-system.mp4

Захваченный вывод консоли чистой ВМ сохранён в fresh-vm-transcript.txt.

Материалы исходного дела

  • Подробный анализ: docs/technical-report.md
  • Уточнение по отсутствующему пути, переданное в MSRC: docs/msrc-fresh-vm-clarification.md
  • Оригинальные заметки о командах и обёртки для обратной совместимости: docs/archive/

Хронология

Атрибуция сторонних разработчиков

Части логики разрешения OXID, олицетворения через именованные каналы, построения OBJREF и получения токена SYSTEM были адаптированы и переведены на C из GodPotato автором BeichenDream и участниками проекта.

Сведения об авторстве и лицензии см. в THIRD_PARTY_NOTICES.md и LICENSES/Apache-2.0.txt.


Ресурсы

  • Консультация Microsoft: CVE-2026-66804
  • Запись CVE: CVE-2026-66804
  • Пакет для воспроизведения: fresh-vm-repro/
  • Технический отчёт: docs/technical-report.md

Отказ от ответственности: Этот эксплойт-код предоставлен только для авторизованных исследований в области безопасности и образовательных целей. Не используйте его против систем, которыми вы не владеете или на тестирование которых у вас нет явного разрешения. Запускайте его только в одноразовой лабораторной ВМ. Автор не несёт ответственности за неправильное использование или ущерб.

CVE-2026-66804 — сообщено в MSRC как дело 119805 / заявка VULN-192287, решение Complete - Duplicate.

Благодарность Microsoft: Daniel Wade with nadsec.

Daniel Wade - GitHub · Twitter/X · Bluesky · Mastodon · Medium · nadsec.online

Скачать инструмент
Основная повторная проверка на чистой/стандартной ВМ, показывающая внедрение обычным пользователем, выполнение от имени LOCAL SERVICE и подтверждения SYSTEM. В записи просматривается прежнее состояние отсутствующего пути через прокрутку терминала; транскрипт сохраняет явный вывод до создания каталога.
guided-full-chain-standard-user-to-system.mp4Дополнительное прохождение из исходной заявки. Более подробно показывает цепочку эксплуатации и олицетворения. Полезная нагрузка уже присутствует в начале, поэтому эта запись даёт контекст цепочки, а не независимое доказательство исходного состояния.
ДатаСобытие
2026-06-01Первоначальная заявка отправлена в MSRC как VULN-192287; открыто дело MSRC 119805
2026-06-04Предоставлены уточнение по отсутствующему пути/состоянию до инициализации и чистый архив для воспроизведения
2026-06-05MSRC подтвердил получение уточнения
2026-07-27MSRC подтвердил поведение, а затем определил, что заявка дублирует более раннюю проблему с той же первопричиной в Windows Camera FrameServer; планировалось указание автора, вознаграждение не выплачивалось
2026-08-11Microsoft опубликовал CVE-2026-66804 и выпустил обновления безопасности
2026-08-13Подтверждена формулировка благодарности Daniel Wade with nadsec