Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-66804 — 针对 CVE-2026-66804 的本地 Windows 权限提升 PoC:在缺失路径中植入 COM DLL,以滥用 Camera FrameServer 并模拟 SYSTEM 账户。 | Kitploit
工具/GitHubGitHub/cypherhippie/cve-2026-66804
权限提升漏洞利用后渗透利用渗透测试
GitHubcypherhippie/cve-2026-66804

CVE-2026-66804

针对 CVE-2026-66804 的本地 Windows 权限提升 PoC:在缺失路径中植入 COM DLL,以滥用 Camera FrameServer 并模拟 SYSTEM 账户。

查看仓库
1222天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-66804:跨设备虚拟摄像头权限提升

独立发现并报告了该问题,现编号为 CVE-2026-66804。MSRC 确认该提交是较早前报告的重复项,根本原因同为 Windows 相机 FrameServer 的底层问题。

标准 Windows 用户可以在 C:\ProgramData\CrossDevice 下创建缺失的受信路径,植入已注册的 Cross Device 虚拟摄像头 COM DLL,并导致 Windows 相机 FrameServer 以 NT AUTHORITY\LOCAL SERVICE 身份加载攻击者控制的代码。附带的证明链利用服务令牌启用的 SeImpersonatePrivilege 获取 NT AUTHORITY\SYSTEM。

主要:全新虚拟机缺失路径到 SYSTEM 的视频

CVECVE-2026-66804
Microsoft 标题Microsoft Windows 跨设备服务特权提升漏洞
MSRC 案例119805
MSRC 提交VULN-192287
MSRC 处理结果Complete - Duplicate
发布日期2026-08-11
Microsoft 严重性重要
Microsoft CVSS7.8 高危 - CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Microsoft CWECWE-284: 访问控制不当
漏洞类型缺失路径 DLL 植入 / COM 对象劫持
组件Cross Device 虚拟摄像头 / Windows 相机 FrameServer
COM 类{E9F83CF2-E0C0-4CA7-AF01-E90C70BEF496}
主要测试版本Windows 11 Pro 25H2 build 26200.8524
影响本地标准用户到 NT AUTHORITY\SYSTEM

TL;DR

Windows 将 Cross Device 虚拟摄像头 COM 服务器注册在:

root@kitploit:~
%PROGRAMDATA%\CrossDevice\CrossDevice.Streaming.Source.dll

在用于验证的全新/默认 Windows 11 VM 上,计算机级注册早于其对应目录存在。标准用户创建了缺失目录,植入了预期的 DLL,并调用了虚拟摄像头 API。相机 FrameServer 以 LOCAL SERVICE 身份加载了该 DLL,随后证明链获取了 SYSTEM 令牌,并写入了受保护路径回执。

这是一个缺失路径或预初始化问题。并非声称标准用户可以覆盖现有的受保护 Microsoft DLL。

漏洞

相关的计算机级注册为:

root@kitploit:~
HKLM\SOFTWARE\Classes\CLSID\{E9F83CF2-E0C0-4CA7-AF01-E90C70BEF496}\InProcServer32
  (Default) REG_EXPAND_SZ %PROGRAMDATA%\CrossDevice\CrossDevice.Streaming.Source.dll

演示的利用链如下:

  1. 标准用户确认计算机级 COM 注册存在。
  2. 用户确认 C:\ProgramData\CrossDevice 不存在。
  3. 用户创建缺失的目录并植入已注册的 DLL。
  4. 用户通过 Media Foundation 启动 Cross Device 虚拟摄像头。
  5. Windows 相机 FrameServer 以 LOCAL SERVICE 身份加载该 DLL。
  6. 该 DLL 确认服务令牌具有 SeImpersonatePrivilege。
  7. 改编的 GodPotato 风格证明链获取 SYSTEM 令牌。
  8. PoC 以 NT AUTHORITY\SYSTEM 身份写入受保护路径回执。

全新虚拟机复现

仅在您拥有或明确获准测试的一次性、易受攻击的实验室 VM 中运行此概念验证。使用前请为 VM 创建快照。

在标准用户命令提示符下:

root@kitploit:~
cd /d path\to\fresh-vm-repro
Run-CrossDevicePoC.cmd

运行器会验证预期注册,并拒绝触碰已存在的 Cross Device 目录或非预期辅助二进制文件。成功执行将产生 LOCAL SERVICE、权限和 SYSTEM 回执。

完整的先决条件、预期结果、哈希、构建命令和清理步骤见 fresh-vm-repro/README.md。

视频证据

两份录像均被保留,因为它们记录了本案中互补的部分。

视频作用
fresh-vm-missing-path-to-system.mp4主要的新鲜/默认 VM 重新验证,展示了标准用户植入、LOCAL SERVICE 执行和 SYSTEM 回执。该录像通过终端回滚回顾了此前的缺失路径状态;文本记录保留了明确的创建前输出。
guided-full-chain-standard-user-to-system.mp4

捕获的全新 VM 控制台输出保存在 fresh-vm-transcript.txt 中。

原始案例材料

  • 详细分析:docs/technical-report.md
  • 提供给 MSRC 的缺失路径澄清说明:docs/msrc-fresh-vm-clarification.md
  • 原始命令笔记和旧版兼容包装:docs/archive/

时间线

第三方致谢

部分 OXID 解析器、命名管道模拟、OBJREF 构造和 SYSTEM 令牌获取逻辑改编自 BeichenDream 及其贡献者的 GodPotato,并翻译为 C 语言。

归属和许可证详细信息请参阅 THIRD_PARTY_NOTICES.md 和 LICENSES/Apache-2.0.txt。


资源

  • Microsoft 公告:CVE-2026-66804
  • CVE 记录:CVE-2026-66804
  • 复现包:fresh-vm-repro/
  • 技术报告:docs/technical-report.md

免责声明: 此漏洞利用代码仅供授权的安全研究和教育目的使用。请勿将其用于您不拥有或无明确许可测试的系统。仅在一次性实验室 VM 中运行。作者不对滥用或损害负责。

CVE-2026-66804 - 已报告给 MSRC,案件 119805 / 提交 VULN-192287,处理结果为 Complete - Duplicate。

Microsoft 致谢:Daniel Wade with nadsec。

Daniel Wade - GitHub · Twitter/X · Bluesky · Mastodon · Medium · nadsec.online

下载工具
来自原始提交的辅助演示,更详细地展示了利用和模拟链。由于负载在开始时已存在,该录像提供的是利用链上下文,而非独立的新鲜状态证明。
日期事件
2026-06-01初始报告以 VULN-192287 提交至 MSRC;MSRC 案件 119805 开启
2026-06-04提供了缺失路径/预初始化澄清说明和干净复现存档
2026-06-05MSRC 确认收到澄清说明
2026-07-27MSRC 确认了该行为,随后判定该提交与先前一个具有相同 Windows 相机 FrameServer 底层根因的问题重复;已计划致谢,但未授予赏金
2026-08-11Microsoft 发布 CVE-2026-66804 并推送安全更新
2026-08-13确认致谢措辞 Daniel Wade with nadsec