
Локальный PoC повышения привилегий в Windows для CVE-2026-66804: подкладывает COM DLL в отсутствующий путь, чтобы злоупотребить компонентом Camera FrameServer и выдать себя за SYSTEM.
Проблема, которая теперь отслеживается как CVE-2026-66804, была независимо обнаружена и передана в Microsoft. MSRC подтвердил, что данная заявка является дубликатом более раннего сообщения с той же первопричиной в Windows Camera FrameServer.
Обычный пользователь Windows может создать отсутствующий доверенный путь в C:\ProgramData\CrossDevice, поместить зарегистрированную COM-библиотеку виртуальной камеры Cross Device и заставить Windows Camera Frame Server загрузить управляемый атакующим код от имени NT AUTHORITY\LOCAL SERVICE. Приведённая доказательная цепочка использует включённую привилегию SeImpersonatePrivilege токена службы для получения NT AUTHORITY\SYSTEM.
Основное видео: отсутствующий путь на чистой ВМ до SYSTEM
| CVE | CVE-2026-66804 |
| Название Microsoft | Microsoft Windows Cross Device Service Elevation of Privilege Vulnerability |
| Дело MSRC | 119805 |
| Заявка MSRC | VULN-192287 |
| Решение MSRC | Complete - Duplicate |
| Благодарность Microsoft | Daniel Wade with nadsec |
| Дата публикации | 2026-08-11 |
| Серьёзность Microsoft | Важно |
| CVSS Microsoft | 7.8 High - CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| CWE Microsoft | CWE-284: Improper Access Control |
| Класс ошибки | Внедрение DLL через отсутствующий путь / перехват COM-объекта |
| Компонент | Cross Device Virtual Camera / Windows Camera FrameServer |
| COM-класс | {E9F83CF2-E0C0-4CA7-AF01-E90C70BEF496} |
| Основная протестированная сборка | Windows 11 Pro 25H2 build 26200.8524 |
| Воздействие | Локальный обычный пользователь до NT AUTHORITY\SYSTEM |
Windows зарегистрировал COM-сервер виртуальной камеры Cross Device по адресу:
%PROGRAMDATA%\CrossDevice\CrossDevice.Streaming.Source.dll
На чистой/стандартной виртуальной машине Windows 11, использовавшейся для проверки, общесистемная регистрация существовала до того, как появился соответствующий каталог. Обычный пользователь создал отсутствующий каталог, поместил ожидаемую DLL и вызвал API виртуальной камеры. Camera Frame Server загрузил DLL от имени LOCAL SERVICE, после чего доказательная цепочка получила токен SYSTEM и записала подтверждение в защищённый путь.
Это проблема отсутствующего пути или состояния до инициализации. Это не утверждение, что обычный пользователь может перезаписать существующую защищённую DLL Microsoft.
Соответствующая общесистемная регистрация:
HKLM\SOFTWARE\Classes\CLSID\{E9F83CF2-E0C0-4CA7-AF01-E90C70BEF496}\InProcServer32
(Default) REG_EXPAND_SZ %PROGRAMDATA%\CrossDevice\CrossDevice.Streaming.Source.dll
Продемонстрированная цепочка:
C:\ProgramData\CrossDevice отсутствует.SeImpersonatePrivilege.NT AUTHORITY\SYSTEM.Запускайте эту proof-of-concept только в одноразовой уязвимой лабораторной ВМ, которая принадлежит вам или для тестирования которой у вас есть явное разрешение. Сделайте снимок ВМ перед использованием.
Из командной строки обычного пользователя:
cd /d path\to\fresh-vm-repro
Run-CrossDevicePoC.cmd
Скрипт запуска проверяет ожидаемую регистрацию и отказывается затрагивать существующий каталог Cross Device или неожиданный вспомогательный бинарный файл. При успешном выполнении создаются подтверждения LOCAL SERVICE, привилегии и SYSTEM.
Полные требования, ожидаемые результаты, хэши, команды сборки и шаги по очистке приведены в fresh-vm-repro/README.md.
Обе записи сохранены, поскольку они документируют дополняющие друг друга части дела.
| Видео | Роль |
|---|---|
fresh-vm-missing-path-to-system.mp4 |
Захваченный вывод консоли чистой ВМ сохранён в fresh-vm-transcript.txt.
docs/technical-report.mddocs/msrc-fresh-vm-clarification.mddocs/archive/Части логики разрешения OXID, олицетворения через именованные каналы, построения OBJREF и получения токена SYSTEM были адаптированы и переведены на C из GodPotato автором BeichenDream и участниками проекта.
Сведения об авторстве и лицензии см. в THIRD_PARTY_NOTICES.md и LICENSES/Apache-2.0.txt.
fresh-vm-repro/docs/technical-report.mdОтказ от ответственности: Этот эксплойт-код предоставлен только для авторизованных исследований в области безопасности и образовательных целей. Не используйте его против систем, которыми вы не владеете или на тестирование которых у вас нет явного разрешения. Запускайте его только в одноразовой лабораторной ВМ. Автор не несёт ответственности за неправильное использование или ущерб.
CVE-2026-66804 — сообщено в MSRC как дело 119805 / заявка VULN-192287, решение Complete - Duplicate.
Благодарность Microsoft: Daniel Wade with nadsec.
Daniel Wade - GitHub · Twitter/X · Bluesky · Mastodon · Medium · nadsec.online
| Основная повторная проверка на чистой/стандартной ВМ, показывающая внедрение обычным пользователем, выполнение от имени LOCAL SERVICE и подтверждения SYSTEM. В записи просматривается прежнее состояние отсутствующего пути через прокрутку терминала; транскрипт сохраняет явный вывод до создания каталога. |
guided-full-chain-standard-user-to-system.mp4 | Дополнительное прохождение из исходной заявки. Более подробно показывает цепочку эксплуатации и олицетворения. Полезная нагрузка уже присутствует в начале, поэтому эта запись даёт контекст цепочки, а не независимое доказательство исходного состояния. |
| Дата | Событие |
|---|
| 2026-06-01 | Первоначальная заявка отправлена в MSRC как VULN-192287; открыто дело MSRC 119805 |
| 2026-06-04 | Предоставлены уточнение по отсутствующему пути/состоянию до инициализации и чистый архив для воспроизведения |
| 2026-06-05 | MSRC подтвердил получение уточнения |
| 2026-07-27 | MSRC подтвердил поведение, а затем определил, что заявка дублирует более раннюю проблему с той же первопричиной в Windows Camera FrameServer; планировалось указание автора, вознаграждение не выплачивалось |
| 2026-08-11 | Microsoft опубликовал CVE-2026-66804 и выпустил обновления безопасности |
| 2026-08-13 | Подтверждена формулировка благодарности Daniel Wade with nadsec |