
Критическая уязвимость локального повышения привилегий обнаружена в программном обеспечении Acer NitroSense (PSAdminAgent.exe). Уязвимость позволяет любому аутентифицированному локальному пользователю удалять произвольные файлы с привилегиями SYSTEM, что потенциально может привести к полной компрометации системы через обход защитного ПО.
CVE ID: CVE-2026-9789
Исследователь: Vo Duc Thang (ugvxb)
Благодарность: https://community.acer.com/en/kb/articles/19670
Видео POC: https://drive.google.com/file/d/1B8b42bE68CWMnlqG6eJWi0txGFsHAJZc/view?usp=sharing
В программном обеспечении Acer NitroSense (PSAdminAgent.exe) обнаружена критическая уязвимость локального повышения привилегий. Уязвимость позволяет любому аутентифицированному локальному пользователю удалять произвольные файлы с привилегиями SYSTEM, что потенциально может привести к полной компрометации системы через обход защитного ПО.
Служба PSAdminAgent.exe создаёт именованный канал с излишне разрешающим списком управления доступом (ACL), который позволяет любому аутентифицированному пользователю подключаться и отправлять команды. Служба обрабатывает команды удаления файлов без проверки привилегий вызывающей стороны и без ограничения целевых путей. Поскольку служба работает с привилегиями SYSTEM, это позволяет любому локальному пользователю удалять произвольные файлы от имени SYSTEM.
Проблема 1: Слабый ACL именованного канала
Именованный канал создаётся со следующей строкой Security Descriptor Definition Language (SDDL):
D:(A;OICI;GA;;;BG)(D;OICI;GA;;;AN)(A;OICI;GRGWGX;;;AU)(A;OICI;GA;;;BA)
Расшифровка:
Проблема 2: Отсутствие проверки пути
Обработчик команды delete_file передаёт пользовательские пути напрямую в Windows API DeleteFileW без какой-либо проверки или ограничений.
Проблема 3: Отсутствие аутентификации вызывающей стороны
Служба не проверяет, что подключающийся клиент является авторизованным приложением Acer, что позволяет любому процессу отправлять команды.
На основе анализа обратной разработки подтверждена эксплуатируемость следующей команды:
| ID команды | Функция | Риск |
|---|---|---|
| 0x0003 | delete_file | КРИТИЧНО - Произвольное удаление файлов |
| Функция | Адрес | Описание |
|---|---|---|
| Создание канала | 0x140015ea0 | Создаёт именованный канал со слабым ACL |
| Диспетчеризация команд | 0x140008d14 | Маршрутизирует команды через таблицу переходов |
| Обработчик delete_file |
Адрес: 0x140059810
D:(A;OICI;GA;;;BG)(D;OICI;GA;;;AN)(A;OICI;GRGWGX;;;AU)(A;OICI;GA;;;BA)
Адрес: 0x140057950
[0x00] -> 0x140009080
[0x01] -> 0x140009310
[0x02] -> 0x1400093a0
[0x03] -> 0x1400094e0 (delete_file) <- CONFIRMED VULNERABLE
[0x04] -> 0x140009610
[0x05] -> 0x1400097c0
...
[0x0E] -> 0x14000a950
PSAdminAgent.exe
-> Named Pipe: \\.\pipe\PredatorSense_admin_agent_X
-> Command Handler (0x140008d14)
-> CMD 0x0003: delete_file (0x1400094e0)
-> DeleteFileW(user_supplied_path) <- NO VALIDATION
| Метрика | Значение |
|---|---|
| Вектор CVSS 4.0 | AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
| Базовый балл CVSS | 8.5 (ВЫСОКИЙ) |
Этот PoC предназначен только для образовательных целей и санкционированных исследований в области безопасности. Автор не несёт ответственности за любое неправомерное использование. Эксплуатация без разрешения незаконна.
| ACE | SID | Разрешение | Риск |
|---|
| A;OICI;GA;;;BG | Встроенные гости | GENERIC_ALL | КРИТИЧНО - Гости имеют полный доступ |
| D;OICI;GA;;;AN | Анонимные пользователи | GENERIC_ALL (Запрет) | Корректно |
| A;OICI;GRGWGX;;;AU | Аутентифицированные пользователи | Чтение/Запись/Выполнение | ВЫСОКИЙ - Любой пользователь может отправлять команды |
| A;OICI;GA;;;BA | Встроенные администраторы | GENERIC_ALL | Ожидаемо |
| 0x1400094e0 |
| Вызывает DeleteFileW без проверки |