Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-12166_CVE-2026-12167_CVE-2026-12168 — 详细说明 Little Orbit GFAC 内核驱动程序中三个本地权限提升漏洞(CVE-2026-12166/7/8)的技术公告,包括空指针解引用、访问控制不当及任意内核内存写入,可导致系统被完全控制 | Kitploit
工具/GitHubGitHub/fzrsllasher/cve-2026-12166_cve-2026-12167_cve-2026-12168
权限提升漏洞分析漏洞利用二进制分析学习与教育
GitHubfzrsllasher/cve-2026-12166_cve-2026-12167_cve-2026-12168

CVE-2026-12166_CVE-2026-12167_CVE-2026-12168

详细说明 Little Orbit GFAC 内核驱动程序中三个本地权限提升漏洞(CVE-2026-12166/7/8)的技术公告,包括空指针解引用、访问控制不当及任意内核内存写入,可导致系统被完全控制

查看仓库

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
112个月前尚未审核

Little Orbit GFAC 驱动程序(GFAC_Sys_x64.sys)中的多个本地权限提升漏洞

CVE 编号CVE-2026-12166、CVE-2026-12167、CVE-2026-12168
供应商Little Orbit
产品GamersFirst 反作弊(GFAC)驱动程序(GFAC_Sys_x64.sys)
受影响版本驱动二进制文件中未嵌入版本信息。分析样本:SHA-256 b6748d7da5759dee7d5f2f32b0326b4edb7b2135a0e4a6d5ff26aef1e139d8b2
漏洞类型空指针解引用(CWE-476)、不当的访问控制(CWE-284)、任意内核内存写入(CWE-787)
影响拒绝服务(BSOD)、权限提升至 SYSTEM
攻击向量本地
所需权限低(任何本地用户)
测试环境Windows 10/11 x64
研究人员Lucian Alexandru Necula

摘要

GamersFirst 反作弊(GFAC)内核模式驱动程序 GFAC_Sys_x64.sys 通过微过滤器通信端口向用户态应用程序暴露了特权功能。对该端口接收的用户控制输入不安全的处理导致了多个本地漏洞,范围从拒绝服务条件到完全提升至 SYSTEM 权限。

共识别出三个不同的问题,并在本公告中一起追踪:

  • CVE-2026-12166 — 驱动程序初始化/请求处理中的空指针解引用,导致系统崩溃。
  • CVE-2026-12167 — 微过滤器通信端口上的不当访问控制,允许低权限用户访问本应仅限可信进程使用的功能。
  • CVE-2026-12168 — 通过通信端口可达的任意内核内存写入("write-what-where"),允许修改敏感内核结构(例如进程安全令牌),从而提升权限至 SYSTEM。

受影响组件

  • 驱动程序: GFAC_Sys_x64.sys
  • 接口: 向用户态暴露的微过滤器通信端口
  • 可达性: 普通(非管理员)本地用户

技术详情

CVE-2026-12166 — 空指针解引用

驱动程序的初始化和请求处理逻辑中包含一条代码路径,本地无特权调用者可触发该路径对空指针进行解引用。触发该路径会导致驱动程序通过空地址进行读取或写入,从而崩溃系统(BSOD),并允许攻击者反复破坏可用性。

CVE-2026-12167 — 通信端口上的不当访问控制

微过滤器通信端口未强制执行足够严格的安全描述符。因此,低权限、非管理员用户可以打开到该端口的连接,并访问本应仅限可信进程使用的特权功能。这显著扩大了驱动程序的攻击面,并直接助长了本公告中其他问题的利用。

CVE-2026-12168 — 任意内核内存写入

通过通信端口接收的消息在处理时,未充分验证用户提供的内存地址是否有效,随后便将其用作写入操作的目标。本地攻击者可提交一个精心构造的请求,其中包含攻击者控制的目标地址和数据值,导致驱动程序将任意数据写入内核内存。这种 write-what-where 原语可用于覆盖敏感的操作系统结构(例如进程的安全令牌),从而实现向 SYSTEM 权限的升级。

注意: 本公告中未发布任何概念验证漏洞利用代码。上述技术描述有意限于理解及修复问题所需的最低程度。

影响

  • CVE-2026-12168 允许本地无特权攻击者获取 SYSTEM 权限,并以内核级权限执行代码。
  • CVE-2026-12167 将特权驱动程序功能暴露给不受信任的本地用户,增加了其他问题被利用的可达性和可靠性。
  • CVE-2026-12166 允许任何本地用户按需使系统崩溃,导致拒绝服务。

由于 GFAC 作为多款游戏附带的反作弊工具的一部分进行分发,受影响的驱动程序可能存在于——并可在——那些在利用时并非处于活跃游戏状态的系统上加载。

建议

对于防御者/系统所有者:

  • 在供应商修复之前,将 GFAC_Sys_x64.sys 视为存在漏洞。
  • 若不需要 GFAC/反作弊功能,请确保该驱动程序不存在或阻止其加载。
  • 在必须保留依赖 GFAC 的游戏的环境中,限制本地访问仅限于受信任用户。
  • 监控对 GFAC 微过滤器通信端口的意外连接。

对于供应商:

  • 对微过滤器通信端口应用严格的安全描述符,限制访问仅限于受信任且具有适当权限的调用者。
  • 在代表用户执行写入操作之前,验证所有用户提供的指针/地址。
  • 在初始化及请求处理代码路径中添加空值/边界检查。

披露时间线

日期事件
2026-04-01

参考

  • NVD:CVE-2026-12166
  • NVD:CVE-2026-12167
  • NVD:CVE-2026-12168

致谢

由 Lucian Alexandru Necula 发现并报告。

下载工具
直接联系供应商(Little Orbit)报告漏洞
2026-04-20向 CERT/CC 提交案例以协调披露
—在整个协调过程中未收到供应商的回复
—CVE-2026-12166 / -12167 / -12168 — 当前为保留状态,等待在 CVE.org/NVD 上公开分配
2026-07-02发布公开公告(本文档)