Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-66804-CrossDevice-Service-EoP — CVE-2026-66804 EoP виртуальной камеры Windows Cross Device - от обычного пользователя до SYSTEM | Kitploit
Инструменты/GitHubGitHub/rat5ak/cve-2026-66804-crossdevice-service-eop
Повышение привилегийАнализ уязвимостейЭксплуатацияПост-эксплуатацияТестирование на ПроникновениеОбучение и Образование
GitHubrat5ak/cve-2026-66804-crossdevice-service-eop

CVE-2026-66804-CrossDevice-Service-EoP

CVE-2026-66804 EoP виртуальной камеры Windows Cross Device - от обычного пользователя до SYSTEM

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
247181 месяц назадПроверено Kitploit

CVE-2026-66804: повышение привилегий через виртуальную камеру Cross Device

Я независимо обнаружил и сообщил о проблеме, которая сейчас отслеживается как CVE-2026-66804. MSRC подтвердил, что моя заявка является дубликатом более раннего отчёта с той же первопричиной в Windows Camera FrameServer.

Обычный пользователь Windows может создать отсутствующий доверенный путь в C:\ProgramData\CrossDevice, разместить зарегистрированную COM DLL виртуальной камеры Cross Device и заставить Windows Camera Frame Server загрузить код, контролируемый атакующим, от имени NT AUTHORITY\LOCAL SERVICE. Прилагаемая цепочка доказательства использует включённую привилегию SeImpersonatePrivilege токена службы для получения NT AUTHORITY\SYSTEM.

Основное видео: отсутствующий путь в свежей ВМ до SYSTEM

CVECVE-2026-66804
Название MicrosoftMicrosoft Windows Cross Device Service Elevation of Privilege Vulnerability
Дело MSRC119805
Заявка MSRCVULN-192287
Решение MSRCComplete - Duplicate
Благодарность MicrosoftDaniel Wade with nadsec
Дата выпуска2026-08-11
Степень серьёзности MicrosoftВажно
Microsoft CVSS7.8 High - CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Microsoft CWECWE-284: Improper Access Control
Класс ошибкиПодмена DLL через отсутствующий путь / перехват COM-объекта
КомпонентCross Device Virtual Camera / Windows Camera FrameServer
COM-класс{E9F83CF2-E0C0-4CA7-AF01-E90C70BEF496}
Основная протестированная сборкаWindows 11 Pro 25H2 build 26200.8524
ВоздействиеОт обычного локального пользователя до NT AUTHORITY\SYSTEM

TL;DR

В Windows зарегистрирован COM-сервер виртуальной камеры Cross Device по пути:

%PROGRAMDATA%\CrossDevice\CrossDevice.Streaming.Source.dll

В свежей/стандартной виртуальной машине Windows 11, использовавшейся для проверки, общесистемная регистрация существовала до того, как появился соответствующий каталог. Обычный пользователь создал отсутствующий каталог, разместил ожидаемую DLL и вызвал API виртуальной камеры. Camera Frame Server загрузил DLL от имени LOCAL SERVICE, после чего цепочка доказательства получила токен SYSTEM и записала подтверждение в защищённый путь.

Это проблема отсутствующего пути или предварительной инициализации. Это не утверждение о том, что обычный пользователь может перезаписать существующую защищённую DLL Microsoft.

Уязвимость

Соответствующая общесистемная регистрация:

HKLM\SOFTWARE\Classes\CLSID\{E9F83CF2-E0C0-4CA7-AF01-E90C70BEF496}\InProcServer32
  (Default) REG_EXPAND_SZ %PROGRAMDATA%\CrossDevice\CrossDevice.Streaming.Source.dll

Продемонстрированная цепочка:

  1. Обычный пользователь проверяет общесистемную COM-регистрацию.
  2. Пользователь убеждается, что C:\ProgramData\CrossDevice отсутствует.
  3. Пользователь создаёт отсутствующий каталог и размещает зарегистрированную DLL.
  4. Пользователь запускает виртуальную камеру Cross Device через Media Foundation.
  5. Windows Camera Frame Server загружает DLL от имени LOCAL SERVICE.
  6. DLL подтверждает, что токен службы имеет SeImpersonatePrivilege.
  7. Адаптированная цепочка доказательства в стиле GodPotato получает токен SYSTEM.
  8. PoC записывает подтверждение в защищённый путь от имени NT AUTHORITY\SYSTEM.

Воспроизведение на свежей ВМ

Запускайте этот PoC только в одноразовой уязвимой лабораторной ВМ, которая принадлежит вам или на тестирование которой у вас есть явное разрешение. Сделайте снимок ВМ перед использованием.

Из командной строки обычного пользователя:

cd /d path\to\fresh-vm-repro
Run-CrossDevicePoC.cmd

Сценарий запуска проверяет ожидаемую регистрацию и отказывается затрагивать уже существующий каталог Cross Device или неожиданный вспомогательный бинарный файл. При успешном выполнении создаются подтверждения LOCAL SERVICE, привилегии и SYSTEM.

Полные предварительные требования, ожидаемые результаты, хеши, команды сборки и шаги по очистке приведены в fresh-vm-repro/README.md.

Видеодоказательства

Обе записи сохранены, поскольку фиксируют дополняющие друг друга части исследования.

ВидеоРоль
fresh-vm-missing-path-to-system.mp4Основная повторная проверка на свежей/стандартной ВМ: размещение от имени обычного пользователя, выполнение в LOCAL SERVICE и подтверждения SYSTEM. В записи просматривается более раннее состояние отсутствующего пути через прокрутку терминала; в транскрипте сохранён явный вывод, предшествующий созданию.
guided-full-chain-standard-user-to-system.mp4Сопроводительный разбор исходной заявки. Более подробно показывает цепочку эксплуатации и имперсонации. Полезная нагрузка уже присутствует в начале, поэтому эта запись даёт контекст цепочки, а не независимое доказательство свежего состояния.

Сохранённый вывод консоли со свежей ВМ находится в fresh-vm-transcript.txt.

Материалы исходного дела

  • Подробный анализ: docs/technical-report.md
  • Разъяснение об отсутствующем пути, предоставленное в MSRC: docs/msrc-fresh-vm-clarification.md
  • Исходные заметки по командам и обёртки совместимости для устаревших версий: docs/archive/

Хронология

ДатаСобытие
2026-06-01Первоначальный отчёт отправлен в MSRC как VULN-192287; открыто дело MSRC 119805
2026-06-04Предоставлены разъяснение об отсутствующем пути/предварительной инициализации и чистый архив воспроизведения
2026-06-05MSRC подтвердил получение разъяснения
2026-07-27MSRC подтвердил поведение, после чего определил, что заявка дублирует более раннюю проблему с той же первопричиной в Windows Camera FrameServer; планировалось указание авторства, награда не выплачивалась
2026-08-11Microsoft опубликовал CVE-2026-66804 и выпустил обновления безопасности
2026-08-13Подтверждена формулировка благодарности Daniel Wade with nadsec

Атрибуция третьих сторон

Части логики резолвера OXID, имперсонации через именованные каналы, создания OBJREF и получения токена SYSTEM были адаптированы и переведены на C из GodPotato авторства BeichenDream и участников проекта.

Сведения об атрибуции и лицензии см. в THIRD_PARTY_NOTICES.md и LICENSES/Apache-2.0.txt.


Ресурсы

  • Бюллетень Microsoft: CVE-2026-66804
  • Запись CVE: CVE-2026-66804
  • Пакет воспроизведения: fresh-vm-repro/
  • Технический отчёт: docs/technical-report.md
Скачать инструмент