Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-66804-CrossDevice-Service-EoP — CVE-2026-66804 Windows 跨设备虚拟摄像头权限提升 - 标准用户到 SYSTEM | Kitploit
工具/GitHubGitHub/rat5ak/cve-2026-66804-crossdevice-service-eop
权限提升漏洞分析漏洞利用后渗透利用渗透测试学习与教育
GitHubrat5ak/cve-2026-66804-crossdevice-service-eop

CVE-2026-66804-CrossDevice-Service-EoP

CVE-2026-66804 Windows 跨设备虚拟摄像头权限提升 - 标准用户到 SYSTEM

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
247171个月前Kitploit 审核通过

CVE-2026-66804:Cross Device 虚拟摄像头权限提升

我独立发现并报告了现被跟踪为 CVE-2026-66804 的问题。MSRC 确认我的提交与早先一份具有相同 Windows Camera FrameServer 根本原因的报告重复。

标准 Windows 用户可以创建 C:\ProgramData\CrossDevice 下缺失的受信任路径,植入已注册的 Cross Device 虚拟摄像头 COM DLL,并导致 Windows Camera Frame Server 以 NT AUTHORITY\LOCAL SERVICE 身份加载攻击者控制的代码。附带的证明链利用服务令牌已启用的 SeImpersonatePrivilege 获取 NT AUTHORITY\SYSTEM。

主要视频:全新虚拟机缺失路径提权至 SYSTEM

CVECVE-2026-66804
Microsoft 标题Microsoft Windows Cross Device 服务特权提升漏洞
MSRC 案件编号119805
MSRC 提交编号VULN-192287
MSRC 处置结果Complete - Duplicate
Microsoft 致谢Daniel Wade with nadsec
发布日期2026-08-11
Microsoft 严重级别重要
Microsoft CVSS7.8 高 - CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Microsoft CWECWE-284:访问控制不当
漏洞类型缺失路径 DLL 植入 / COM 对象劫持
组件Cross Device 虚拟摄像头 / Windows Camera FrameServer
COM 类{E9F83CF2-E0C0-4CA7-AF01-E90C70BEF496}
主要测试版本Windows 11 Pro 25H2 build 26200.8524
影响本地标准用户提权至 NT AUTHORITY\SYSTEM

TL;DR

Windows 在以下位置注册了 Cross Device 虚拟摄像头 COM 服务器:

%PROGRAMDATA%\CrossDevice\CrossDevice.Streaming.Source.dll

在用于验证的全新/默认 Windows 11 虚拟机上,计算机范围的注册项先于其对应的目录存在。标准用户创建了缺失的目录,植入预期的 DLL,并调用虚拟摄像头 API。Camera Frame Server 以 LOCAL SERVICE 身份加载了该 DLL,随后证明链获取了 SYSTEM 令牌,并将凭证写入受保护路径。

这是一个缺失路径或预初始化问题。这并非声称标准用户可以覆盖现有的、受保护的 Microsoft DLL。

漏洞

相关的计算机范围注册项如下:

HKLM\SOFTWARE\Classes\CLSID\{E9F83CF2-E0C0-4CA7-AF01-E90C70BEF496}\InProcServer32
  (Default) REG_EXPAND_SZ %PROGRAMDATA%\CrossDevice\CrossDevice.Streaming.Source.dll

所演示的攻击链如下:

  1. 标准用户确认计算机范围的 COM 注册项。
  2. 用户确认 C:\ProgramData\CrossDevice 不存在。
  3. 用户创建缺失的目录并植入已注册的 DLL。
  4. 用户通过 Media Foundation 启动 Cross Device 虚拟摄像头。
  5. Windows Camera Frame Server 以 LOCAL SERVICE 身份加载该 DLL。
  6. 该 DLL 确认服务令牌拥有 SeImpersonatePrivilege。
  7. 改编后的 GodPotato 风格证明链获取 SYSTEM 令牌。
  8. 该 PoC 以 NT AUTHORITY\SYSTEM 身份将凭证写入受保护路径。

全新虚拟机复现

仅在你拥有或获明确授权测试的一次性易受攻击实验虚拟机中运行此概念验证。使用前请为虚拟机创建快照。

在标准用户命令提示符下:

cd /d path\to\fresh-vm-repro
Run-CrossDevicePoC.cmd

运行脚本会验证预期的注册项,并拒绝触碰已存在的 Cross Device 目录或意外的辅助二进制文件。成功执行将生成 LOCAL SERVICE、权限和 SYSTEM 凭证。

完整的先决条件、预期结果、哈希值、构建命令和清理步骤见 fresh-vm-repro/README.md。

视频证据

两份录像均予保留,因为它们记录了该案例中互补的部分。

视频说明
fresh-vm-missing-path-to-system.mp4主要:全新/默认虚拟机重新验证,展示标准用户植入、LOCAL SERVICE 执行和 SYSTEM 凭证。该录像通过终端回滚查看了早先的缺失路径状态;文字记录保留了明确的创建前输出。
guided-full-chain-standard-user-to-system.mp4来自原始提交的辅助演示。更详细地展示了利用与模拟链。有效负载在开始时已存在,因此该录像提供的是攻击链上下文,而非独立的全新状态证明。

捕获的全新虚拟机控制台输出保存在 fresh-vm-transcript.txt 中。

原始案件材料

  • 详细分析:docs/technical-report.md
  • 提交给 MSRC 的缺失路径澄清说明:docs/msrc-fresh-vm-clarification.md
  • 原始命令笔记与旧版兼容包装器:docs/archive/

时间线

日期事件
2026-06-01初始报告以 VULN-192287 提交至 MSRC;MSRC 案件 119805 开启
2026-06-04提供了缺失路径/预初始化澄清说明和干净的复现归档
2026-06-05MSRC 确认了该澄清说明
2026-07-27MSRC 确认了该行为,随后判定该提交与早先一个具有相同 Windows Camera FrameServer 根本原因的问题重复;已计划致谢,未发放赏金
2026-08-11Microsoft 发布了 CVE-2026-66804 并推出安全更新
2026-08-13确认了致谢措辞 Daniel Wade with nadsec

第三方署名

OXID 解析器、命名管道模拟、OBJREF 构造以及 SYSTEM 令牌获取逻辑的部分内容,改编自 BeichenDream 及其贡献者开发的 GodPotato,并转换为 C 语言。

署名与许可详情请参阅 THIRD_PARTY_NOTICES.md 和 LICENSES/Apache-2.0.txt。


资源

  • Microsoft 安全公告:CVE-2026-66804
  • CVE 记录:CVE-2026-66804
  • 复现包:fresh-vm-repro/
  • 技术报告:docs/technical-report.md

免责声明: 此漏洞利用代码仅供授权的安全研究和教育使用。请勿将其用于你不拥有或未获明确许可测试的系统。仅在一次性实验虚拟机中运行。作者不对滥用或损坏负责。

CVE-2026-66804 - 以案件 119805 / 提交 VULN-192287 报告给 MSRC,处置为 Complete - Duplicate。

Microsoft 致谢:Daniel Wade with nadsec。

Daniel Wade - GitHub · Twitter/X · Bluesky · Mastodon · Medium · nadsec.online

下载工具