Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-12166_CVE-2026-12167_CVE-2026-12168 — Техническое описание трех уязвимостей локального повышения привилегий (CVE-2026-12166/7/8) в драйвере ядра Little Orbit GFAC, включая разыменование нулевого указателя, неправильный контроль доступа и произвольную запись в память ядра, приводящую к компрометации системы. | Kitploit
Инструменты/GitHubGitHub/fzrsllasher/cve-2026-12166_cve-2026-12167_cve-2026-12168
Повышение привилегийАнализ уязвимостейЭксплуатацияАнализ Бинарных ФайловОбучение и Образование
GitHubfzrsllasher/cve-2026-12166_cve-2026-12167_cve-2026-12168

CVE-2026-12166_CVE-2026-12167_CVE-2026-12168

Техническое описание трех уязвимостей локального повышения привилегий (CVE-2026-12166/7/8) в драйвере ядра Little Orbit GFAC, включая разыменование нулевого указателя, неправильный контроль доступа и произвольную запись в память ядра, приводящую к компрометации системы.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
112 месяцев назадЕщё не проверено

Множественные локальные уязвимости повышения привилегий в драйвере Little Orbit GFAC (GFAC_Sys_x64.sys)

Идентификаторы CVECVE-2026-12166, CVE-2026-12167, CVE-2026-12168
ПроизводительLittle Orbit
ПродуктДрайвер GamersFirst Anti-Cheat (GFAC) (GFAC_Sys_x64.sys)
Затронутые версииИнформация о версии в бинарном файле драйвера отсутствует. Проанализирован образец: SHA-256 b6748d7da5759dee7d5f2f32b0326b4edb7b2135a0e4a6d5ff26aef1e139d8b2
Типы уязвимостейРазыменование нулевого указателя (CWE-476), Некорректный контроль доступа (CWE-284), Произвольная запись в память ядра (CWE-787)
ВоздействиеОтказ в обслуживании (BSOD), Повышение привилегий до SYSTEM
Вектор атакиЛокальный
Требуемые привилегииНизкие (любой локальный пользователь)
Протестировано наWindows 10/11 x64
ИсследовательLucian Alexandru Necula

Краткое описание

Драйвер режима ядра GamersFirst Anti-Cheat (GFAC), GFAC_Sys_x64.sys, предоставляет привилегированную функциональность пользовательским приложениям через порт взаимодействия минифильтра. Небезопасная обработка данных, поступающих от пользователя через этот порт, приводит к множеству локальных уязвимостей — от отказа в обслуживании до полного повышения привилегий до SYSTEM.

Было выявлено три различных проблемы, которые отслеживаются в данном уведомлении совместно:

  • CVE-2026-12166 — разыменование нулевого указателя при инициализации драйвера / обработке запросов, приводящее к краху системы.
  • CVE-2026-12167 — некорректный контроль доступа к порту взаимодействия минифильтра, позволяющий пользователям с низкими привилегиями получать доступ к функциональности, предназначенной только для доверенных процессов.
  • CVE-2026-12168 — произвольная запись в память ядра («запись-куда-угодно»), доступная через порт взаимодействия, позволяющая модифицировать критические структуры ядра (например, маркеры безопасности процессов) и приводящая к повышению привилегий до SYSTEM.

Затронутый компонент

  • Драйвер: GFAC_Sys_x64.sys
  • Интерфейс: Порт взаимодействия минифильтра, доступный из пользовательского режима
  • Доступность: Обычные (не административные) локальные пользователи

Технические подробности

CVE-2026-12166 — Разыменование нулевого указателя

В логике инициализации драйвера и обработки запросов присутствует код, который при вызове локальным непривилегированным пользователем может привести к разыменованию нулевого указателя. Запуск этого пути заставляет драйвер выполнять чтение или запись по нулевому адресу, вызывая крах системы (BSOD) и позволяя злоумышленнику многократно нарушать доступность.

CVE-2026-12167 — Некорректный контроль доступа к порту взаимодействия

Порт взаимодействия минифильтра не использует достаточно строгий дескриптор безопасности. В результате низкопривилегированные, не административные пользователи могут открыть соединение с портом и получить доступ к привилегированной функциональности, которая должна быть ограничена только доверенными процессами. Это значительно расширяет поверхность атаки драйвера и напрямую способствует эксплуатации других проблем, описанных в данном уведомлении.

CVE-2026-12168 — Произвольная запись в память ядра

Сообщения, полученные через порт взаимодействия, обрабатываются без надлежащей проверки адресов памяти, предоставленных пользователем, перед их использованием в качестве места назначения операции записи. Локальный злоумышленник может отправить сформированный запрос, содержащий управляемый злоумышленником целевой адрес и значение данных, что приведёт к записи произвольных данных в память ядра. Этот примитив «запись-куда-угодно» может быть использован для перезаписи критических структур ОС — например, маркера безопасности процесса — что приводит к повышению привилегий до SYSTEM.

Примечание: В данном уведомлении не публикуется код эксплойта, подтверждающего концепцию. Приведённое выше техническое описание намеренно ограничено объёмом, необходимым для понимания и устранения проблем.

Воздействие

  • CVE-2026-12168 позволяет локальному непривилегированному злоумышленнику получить привилегии SYSTEM и выполнять код на уровне ядра.
  • CVE-2026-12167 открывает привилегированную функциональность драйвера недоверенным локальным пользователям, повышая доступность и надёжность эксплуатации других проблем.
  • CVE-2026-12166 позволяет любому локальному пользователю по своему желанию вызвать крах системы, что приводит к отказу в обслуживании.

Поскольку GFAC распространяется в составе античит-инструментов, входящих в комплект нескольких игр, уязвимый драйвер может присутствовать и загружаться на системах, где в момент эксплуатации не ведётся активная игра.

Рекомендации

Для защитников / владельцев систем:

  • Считайте GFAC_Sys_x64.sys уязвимым до выхода исправления от производителя.
  • Если функциональность GFAC/античита не требуется, убедитесь, что драйвер отсутствует или предотвращена его загрузка.
  • Ограничьте локальный доступ доверенными пользователями, если игры, использующие GFAC, должны оставаться установленными.
  • Отслеживайте неожиданные подключения к порту взаимодействия минифильтра GFAC.

Для производителя:

  • Примените строгий дескриптор безопасности к порту взаимодействия минифильтра, ограничив доступ доверенными и имеющими соответствующие привилегии вызывающими сторонами.
  • Проверяйте все предоставленные пользователем указатели/адреса перед выполнением записи по ним.
  • Добавьте проверки на NULL и границы в коде инициализации и обработки запросов.

График раскрытия

ДатаСобытие

Ссылки

  • NVD: CVE-2026-12166
  • NVD: CVE-2026-12167
  • NVD: CVE-2026-12168

Автор

Обнаружено и сообщено Lucian Alexandru Necula.

Скачать инструмент
2026-04-01
Производитель (Little Orbit) уведомлён напрямую о наличии уязвимостей
2026-04-20Заявка отправлена в CERT/CC для скоординированного раскрытия
—В течение всего процесса координации ответ от производителя не получен
—CVE-2026-12166 / -12167 / -12168 — в настоящее время RESERVED, ожидают публичного присвоения на CVE.org/NVD
2026-07-02Опубликовано публичное уведомление (данный документ)