Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/rat5ak/cve-2026-50343-installservice-eop
权限提升漏洞分析漏洞利用学习与教育Payload 开发二进制利用
GitHubrat5ak/cve-2026-50343-installservice-eop

CVE-2026-50343-InstallService-EoP

CVE-2026-50343 InstallService StaticPluginMap 权限提升 - 从标准用户到 SYSTEM

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
4812521个月前Kitploit 审核通过

CVE-2026-50343:InstallService StaticPluginMap 权限提升(标准用户到 SYSTEM)

我独立发现并报告了现被跟踪为 CVE-2026-50343 的漏洞。MSRC 确认我的提交与另一位研究人员更早的报告重复。标准交互式用户可以在 HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\InstallService\State 下写入受攻击者控制的插件状态。Microsoft Store 安装服务以 NT AUTHORITY\SYSTEM 身份运行,读取 PlugInList 和 StaticPluginMap,并在公开的 AppInstallManager.SearchForAllUpdatesAsync() 触发后加载所映射的 DLL。结果是本地标准用户到 SYSTEM 的代码执行。

📹 交互式 SYSTEM shell 演示视频

CVECVE-2026-50343
MSRC 案件120271 / VULN-192719
MSRC 状态确认与一位研究人员更早的报告重复
Microsoft 严重性重要
Microsoft CVSS7.8 高危 - CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
漏洞类别注册表 ACL 错误 / 特权 DLL 加载
根本原因标准用户可以创建或写入由 SYSTEM 服务消费的 InstallService 插件映射状态
组件Windows InstallService / Microsoft Store 安装与更新代理
触发条件Windows.ApplicationModel.Store.Preview.InstallControl.AppInstallManager.SearchForAllUpdatesAsync()
受影响的已测试版本Windows 11 25H2 build 26200.8037
先前测试的版本Windows 11 Pro 25H2 build 26200.8524
影响标准用户 -> NT AUTHORITY\SYSTEM 代码执行
要求本地标准用户,交互式登录
Microsoft CWECWE-269:权限管理不当
研究者根因分类CWE-732:关键资源权限分配不正确

TL;DR

InstallService 信任来自 HKLM 状态的插件名称和 DLL 路径,而该状态是标准交互式用户可以写入的。低权限用户创建一个新的插件名称,将其指向受攻击者控制的 DLL,并调用 Store 安装控制的 WinRT API。随后 InstallService 以 NT AUTHORITY\SYSTEM 身份在 C:\Windows\System32\svchost.exe 内加载该 DLL。

本仓库中更强的全新虚拟机复现会在活动桌面会话中打开一个可见的 SYSTEM cmd.exe。在附带的视频中,desktop-ud6iv88\user1 以标准用户身份启动,生成的 shell 显示:

root@kitploit:~
nt authority\system S-1-5-18

漏洞

易受攻击的状态位于:

root@kitploit:~
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\InstallService\State\PlugInList
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\InstallService\State\StaticPluginMap

在已测试的版本上,标准交互式用户可以创建缺失的子键或在其中设置值。InstallService 随后在以 SYSTEM 身份运行时将这些值作为插件配置使用。

核心利用链:

  1. 标准用户将受攻击者控制的 DLL 放置在可读位置。
  2. 标准用户写入 PlugInList\<fresh plugin name> = 1。
  3. 标准用户写入 StaticPluginMap\<fresh plugin name> = <attacker DLL>。
  4. 标准用户调用 AppInstallManager.SearchForAllUpdatesAsync()。
  5. InstallService 以 SYSTEM 身份加载攻击者 DLL。
  6. DLL 代码以 NT AUTHORITY\SYSTEM 身份执行。

交互式 SYSTEM Shell 复现

使用更强的复现:

root@kitploit:~
interactive-system-shell-repro/

在标准用户的 PowerShell 中:

root@kitploit:~
cd interactive-system-shell-repro
powershell.exe -NoProfile -ExecutionPolicy Bypass -File .\Cleanup-InstallServiceInteractiveShell.ps1
powershell.exe -NoProfile -ExecutionPolicy Bypass -File .\Run-InstallServiceInteractiveShell.ps1

当 SYSTEM shell 打开时:

root@kitploit:~
whoami /user
whoami /priv

每次运行都会在以下位置写入证据:

root@kitploit:~
C:\Users\Public\InstallServiceEopProof\<timestamp>

原始最小复现

原始 MSRC 提交文件仍保留以供参考:

文件描述
exploit.ps1原始的自包含 PoC,可写入注册表状态、触发 InstallService 并验证 SYSTEM 标记文件
canary.c原始的标记写入 DLL 源代码
isp_exploit.dll原始的预编译标记写入 DLL

用法:

root@kitploit:~
powershell.exe -ExecutionPolicy Bypass -File .\exploit.ps1 -PayloadDll "C:\Users\Public\isp_exploit.dll"
powershell.exe -ExecutionPolicy Bypass -File .\exploit.ps1 -Cleanup

时间线


资源

  • Microsoft 公告:CVE-2026-50343
  • 强复现:interactive-system-shell-repro/
  • 演示视频:interactive-system-shell-repro/evidence/installservice-staticplugin.mp4
  • 原始 PoC:exploit.ps1
  • 原始 canary 源代码:canary.c

免责声明: 此漏洞利用代码仅供安全研究和教育目的使用。 请勿将其用于您不拥有或未经明确授权测试的系统。 作者不对滥用行为负责。

CVE-2026-50343 - 独立报告给 MSRC(案件 120271 / VULN-192719),并被确认为与一位研究人员更早提交的重复报告。

Daniel Wade - GitHub · Twitter/X · Bluesky · Mastodon · Medium · nadsec.online

下载工具
日期事件
2026-06-03原始 InstallService 报告以 VULN-192719 提交给 MSRC
2026-06-04MSRC 案件 120271 开启
2026-06-13在全新的 Windows 11 25H2 build 26200.8037 上录制了标准用户交互式 SYSTEM shell 复现,并将其添加到已提交的 MSRC 案件中
2026-06-27MSRC 确认该报告与一位研究人员更早的提交重复
2026-07-14Microsoft 发布了 CVE-2026-50343 并推送了安全更新