这是我在 MSRC 报告的一个 CrossDevice/FrameServer 本地权限提升(LPE)概念验证,已获编号 CVE-2026-66804。该漏洞影响 Windows 10 和 Windows 11。
Windows 会注册以下机器级 COM 服务器:
HKLM\SOFTWARE\Classes\CLSID\{E9F83CF2-E0C0-4CA7-AF01-E90C70BEF496}\InprocServer32
%PROGRAMDATA%\CrossDevice\CrossDevice.Streaming.Source.dll
在测试过的受影响系统上,C:\ProgramData\CrossDevice 目录并不存在,标准用户可以创建它。植入已注册的 DLL 并启动 Media Foundation 虚拟摄像头后,FrameServer 会在会话 0 中以 NT AUTHORITY\LOCAL SERVICE 身份加载该 DLL。
随后,PoC 借助内嵌的 SigmaPotato 辅助工具,利用 LocalService 令牌的 SeImpersonatePrivilege 权限获取 SYSTEM,并在活动桌面上打开一个普通的 cmd.exe。SigmaPotato 只是最后的通用转换步骤;此处展示的 Microsoft 安全边界缺陷,是之前发生在 FrameServer 中由攻击者控制的 DLL 加载。
该 PoC 已在 Windows 11 内部版本 26200.8875 和 29617.1000 上测试通过。
目标目录必须尚不存在。在普通(非提升)命令提示符中运行:
CrossDeviceLPE.exe
就这样。现在你应该已经获得
nt authority\system
该可执行文件内嵌了所有运行时组件;无需附带文件或命令行参数。
该 PoC 内嵌了 SigmaPotato 1.2.6 以及一份 VCamSample 构建产物。其许可证位于 third_party/ 目录下。
本仓库包含启动器与载荷的源代码,以及离线构建所需的两个固定版本第三方二进制文件。在 Linux 上,安装 MinGW-w64 GCC 工具链后运行:
./build.sh