独立发现并报告了该问题,现编号为 CVE-2026-66804。MSRC 确认该提交是较早前报告的重复项,根本原因同为 Windows 相机 FrameServer 的底层问题。
标准 Windows 用户可以在 C:\ProgramData\CrossDevice 下创建缺失的受信路径,植入已注册的 Cross Device 虚拟摄像头 COM DLL,并导致 Windows 相机 FrameServer 以 NT AUTHORITY\LOCAL SERVICE 身份加载攻击者控制的代码。附带的证明链利用服务令牌启用的 SeImpersonatePrivilege 获取 NT AUTHORITY\SYSTEM。
| CVE | CVE-2026-66804 |
| Microsoft 标题 | Microsoft Windows 跨设备服务特权提升漏洞 |
| MSRC 案例 | 119805 |
| MSRC 提交 | VULN-192287 |
| MSRC 处理结果 | Complete - Duplicate |
| 发布日期 | 2026-08-11 |
| Microsoft 严重性 | 重要 |
| Microsoft CVSS | 7.8 高危 - CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| Microsoft CWE | CWE-284: 访问控制不当 |
| 漏洞类型 | 缺失路径 DLL 植入 / COM 对象劫持 |
| 组件 | Cross Device 虚拟摄像头 / Windows 相机 FrameServer |
| COM 类 | {E9F83CF2-E0C0-4CA7-AF01-E90C70BEF496} |
| 主要测试版本 | Windows 11 Pro 25H2 build 26200.8524 |
| 影响 | 本地标准用户到 NT AUTHORITY\SYSTEM |
Windows 将 Cross Device 虚拟摄像头 COM 服务器注册在:
%PROGRAMDATA%\CrossDevice\CrossDevice.Streaming.Source.dll
在用于验证的全新/默认 Windows 11 VM 上,计算机级注册早于其对应目录存在。标准用户创建了缺失目录,植入了预期的 DLL,并调用了虚拟摄像头 API。相机 FrameServer 以 LOCAL SERVICE 身份加载了该 DLL,随后证明链获取了 SYSTEM 令牌,并写入了受保护路径回执。
这是一个缺失路径或预初始化问题。并非声称标准用户可以覆盖现有的受保护 Microsoft DLL。
相关的计算机级注册为:
HKLM\SOFTWARE\Classes\CLSID\{E9F83CF2-E0C0-4CA7-AF01-E90C70BEF496}\InProcServer32
(Default) REG_EXPAND_SZ %PROGRAMDATA%\CrossDevice\CrossDevice.Streaming.Source.dll
演示的利用链如下:
C:\ProgramData\CrossDevice 不存在。SeImpersonatePrivilege。NT AUTHORITY\SYSTEM 身份写入受保护路径回执。仅在您拥有或明确获准测试的一次性、易受攻击的实验室 VM 中运行此概念验证。使用前请为 VM 创建快照。
在标准用户命令提示符下:
cd /d path\to\fresh-vm-repro
Run-CrossDevicePoC.cmd
运行器会验证预期注册,并拒绝触碰已存在的 Cross Device 目录或非预期辅助二进制文件。成功执行将产生 LOCAL SERVICE、权限和 SYSTEM 回执。
完整的先决条件、预期结果、哈希、构建命令和清理步骤见 fresh-vm-repro/README.md。
两份录像均被保留,因为它们记录了本案中互补的部分。
| 视频 | 作用 |
|---|---|
fresh-vm-missing-path-to-system.mp4 | 主要的新鲜/默认 VM 重新验证,展示了标准用户植入、LOCAL SERVICE 执行和 SYSTEM 回执。该录像通过终端回滚回顾了此前的缺失路径状态;文本记录保留了明确的创建前输出。 |
guided-full-chain-standard-user-to-system.mp4 |
捕获的全新 VM 控制台输出保存在 fresh-vm-transcript.txt 中。
docs/technical-report.mddocs/msrc-fresh-vm-clarification.mddocs/archive/部分 OXID 解析器、命名管道模拟、OBJREF 构造和 SYSTEM 令牌获取逻辑改编自 BeichenDream 及其贡献者的 GodPotato,并翻译为 C 语言。
归属和许可证详细信息请参阅 THIRD_PARTY_NOTICES.md 和 LICENSES/Apache-2.0.txt。
fresh-vm-repro/docs/technical-report.md免责声明: 此漏洞利用代码仅供授权的安全研究和教育目的使用。请勿将其用于您不拥有或无明确许可测试的系统。仅在一次性实验室 VM 中运行。作者不对滥用或损害负责。
CVE-2026-66804 - 已报告给 MSRC,案件 119805 / 提交 VULN-192287,处理结果为 Complete - Duplicate。
Microsoft 致谢:Daniel Wade with nadsec。
Daniel Wade - GitHub · Twitter/X · Bluesky · Mastodon · Medium · nadsec.online
| 来自原始提交的辅助演示,更详细地展示了利用和模拟链。由于负载在开始时已存在,该录像提供的是利用链上下文,而非独立的新鲜状态证明。 |
| 日期 | 事件 |
|---|
| 2026-06-01 | 初始报告以 VULN-192287 提交至 MSRC;MSRC 案件 119805 开启 |
| 2026-06-04 | 提供了缺失路径/预初始化澄清说明和干净复现存档 |
| 2026-06-05 | MSRC 确认收到澄清说明 |
| 2026-07-27 | MSRC 确认了该行为,随后判定该提交与先前一个具有相同 Windows 相机 FrameServer 底层根因的问题重复;已计划致谢,但未授予赏金 |
| 2026-08-11 | Microsoft 发布 CVE-2026-66804 并推送安全更新 |
| 2026-08-13 | 确认致谢措辞 Daniel Wade with nadsec |