
Техническое описание трех уязвимостей локального повышения привилегий (CVE-2026-12166/7/8) в драйвере ядра Little Orbit GFAC, включая разыменование нулевого указателя, неправильный контроль доступа и произвольную запись в память ядра, приводящую к компрометации системы.
| Идентификаторы CVE | CVE-2026-12166, CVE-2026-12167, CVE-2026-12168 |
| Производитель | Little Orbit |
| Продукт | Драйвер GamersFirst Anti-Cheat (GFAC) (GFAC_Sys_x64.sys) |
| Затронутые версии | Информация о версии в бинарном файле драйвера отсутствует. Проанализирован образец: SHA-256 b6748d7da5759dee7d5f2f32b0326b4edb7b2135a0e4a6d5ff26aef1e139d8b2 |
| Типы уязвимостей | Разыменование нулевого указателя (CWE-476), Некорректный контроль доступа (CWE-284), Произвольная запись в память ядра (CWE-787) |
| Воздействие | Отказ в обслуживании (BSOD), Повышение привилегий до SYSTEM |
| Вектор атаки | Локальный |
| Требуемые привилегии | Низкие (любой локальный пользователь) |
| Протестировано на | Windows 10/11 x64 |
| Исследователь | Lucian Alexandru Necula |
Драйвер режима ядра GamersFirst Anti-Cheat (GFAC), GFAC_Sys_x64.sys, предоставляет привилегированную функциональность пользовательским приложениям через порт взаимодействия минифильтра. Небезопасная обработка данных, поступающих от пользователя через этот порт, приводит к множеству локальных уязвимостей — от отказа в обслуживании до полного повышения привилегий до SYSTEM.
Было выявлено три различных проблемы, которые отслеживаются в данном уведомлении совместно:
GFAC_Sys_x64.sysВ логике инициализации драйвера и обработки запросов присутствует код, который при вызове локальным непривилегированным пользователем может привести к разыменованию нулевого указателя. Запуск этого пути заставляет драйвер выполнять чтение или запись по нулевому адресу, вызывая крах системы (BSOD) и позволяя злоумышленнику многократно нарушать доступность.
Порт взаимодействия минифильтра не использует достаточно строгий дескриптор безопасности. В результате низкопривилегированные, не административные пользователи могут открыть соединение с портом и получить доступ к привилегированной функциональности, которая должна быть ограничена только доверенными процессами. Это значительно расширяет поверхность атаки драйвера и напрямую способствует эксплуатации других проблем, описанных в данном уведомлении.
Сообщения, полученные через порт взаимодействия, обрабатываются без надлежащей проверки адресов памяти, предоставленных пользователем, перед их использованием в качестве места назначения операции записи. Локальный злоумышленник может отправить сформированный запрос, содержащий управляемый злоумышленником целевой адрес и значение данных, что приведёт к записи произвольных данных в память ядра. Этот примитив «запись-куда-угодно» может быть использован для перезаписи критических структур ОС — например, маркера безопасности процесса — что приводит к повышению привилегий до SYSTEM.
Примечание: В данном уведомлении не публикуется код эксплойта, подтверждающего концепцию. Приведённое выше техническое описание намеренно ограничено объёмом, необходимым для понимания и устранения проблем.
Поскольку GFAC распространяется в составе античит-инструментов, входящих в комплект нескольких игр, уязвимый драйвер может присутствовать и загружаться на системах, где в момент эксплуатации не ведётся активная игра.
Для защитников / владельцев систем:
GFAC_Sys_x64.sys уязвимым до выхода исправления от производителя.Для производителя:
| Дата | Событие |
|---|---|
Обнаружено и сообщено Lucian Alexandru Necula.
| 2026-04-01 |
| Производитель (Little Orbit) уведомлён напрямую о наличии уязвимостей |
| 2026-04-20 | Заявка отправлена в CERT/CC для скоординированного раскрытия |
| — | В течение всего процесса координации ответ от производителя не получен |
| — | CVE-2026-12166 / -12167 / -12168 — в настоящее время RESERVED, ожидают публичного присвоения на CVE.org/NVD |
| 2026-07-02 | Опубликовано публичное уведомление (данный документ) |