Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-9490 — ACCSvc 服务创建了一个具有弱安全描述符的命名管道,允许任何经过身份验证的用户连接并发送消息。当向该管道发送特制消息(消息类型 0x03)时,服务会以退出代码 1067(ERROR_PROCESS_ABORTED)崩溃。 | Kitploit
工具/GitHubGitHub/ugvxb/cve-2026-9490
权限提升漏洞分析漏洞利用逆向工程渗透测试二进制分析
GitHubugvxb/cve-2026-9490

CVE-2026-9490

ACCSvc 服务创建了一个具有弱安全描述符的命名管道,允许任何经过身份验证的用户连接并发送消息。当向该管道发送特制消息(消息类型 0x03)时,服务会以退出代码 1067(ERROR_PROCESS_ABORTED)崩溃。

查看仓库
43个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE ID: CVE-2026-9490
研究者: Vo Duc Thang (ugvxb)
致谢: https://community.acer.com/en/kb/articles/19668

1. 执行摘要

在 Acer Care Center 服务(ACCSvc.exe)中发现了一个严重的安全漏洞。该漏洞允许任何经过身份验证的本地用户使系统服务崩溃(拒绝服务),并可能通过一个安全保护薄弱的命名管道接口提升权限。

该服务以 SYSTEM 权限(LocalSystem)运行,暴露出一个命名管道,其访问控制过于宽松,向所有经过身份验证的用户授予了读、写和执行权限。


2. 漏洞详情

2.1 受影响组件

属性值
产品Acer Care Center
组件ACCSvc.exe(ACC 服务)
服务名称ACCSvc
安装路径C:\Program Files (x86)\Acer\Care Center\
服务账户LocalSystem(NT AUTHORITY\SYSTEM)
启动类型AUTO_START
命名管道\.\pipe\treadstone_service_LightMode

2.2 漏洞 #1:拒绝服务

描述

ACCSvc 服务创建了一个命名管道,其安全描述符薄弱,允许任何经过身份验证的用户连接并发送消息。当向该管道发送特制消息(消息类型 0x03)时,服务会崩溃并退出,代码为 1067(ERROR_PROCESS_ABORTED)。

安全描述符(SDDL)

root@kitploit:~
D:(D;OICI;GA;;;BG)(D;OICI;GA;;;AN)(A;OICI;GRGWGX;;;AU)(A;OICI;GA;;;BA)

SDDL 分析

影响

没有任何特殊权限的标准用户可以终止 ACCSvc 系统服务,导致 Acer Care Center 功能不可用。

2.3 漏洞 #2:潜在本地权限提升

描述

同样薄弱的命名管道 ACL 允许经过身份验证的用户发送命令消息,从而触发服务通过 CreateProcessAsUserW 执行启动器应用程序。

命令代码

命令十六进制值目标可执行文件
0x19065102501ACCAPPLauncher.exe
0x19066102502ACCSWALauncher.exe
0x19067102503ACCFixpackFolderCleaner.exe

3. 技术分析

3.1 二进制分析

属性值
文件ACCSvc.exe
类型PE32+ 可执行文件(控制台)x86-64
分析工具Radare2
入口点0x14000fd4c

3.2 已识别的关键函数

3.3 命名管道创建参数

root@kitploit:~
Pipe Name:        \\.\pipe\treadstone_service_LightMode
dwOpenMode:       0x03 (PIPE_ACCESS_DUPLEX)
dwPipeMode:       0x06 (PIPE_TYPE_MESSAGE | PIPE_READMODE_MESSAGE)
nMaxInstances:    255
nOutBufferSize:   512
nInBufferSize:    512
nDefaultTimeOut:  1000ms

3.4 命令分发逻辑

root@kitploit:~
0x140008b1a      mov ebx, dword [rdx + rcx]     ; Read command
0x140008b1d      lea eax, [rbx - 0x19065]       ; Subtract base
0x140008b23      cmp eax, 2                      ; Check range
0x140008b26      ja  0x140008bde                 ; Jump if invalid

4. 利用结果

root@kitploit:~
accesschk.exe -v \pipe\treadstone_service_LightMode
Accesschk v6.15 - Reports effective permissions for securable objects
Copyright (C) 2006-2022 Mark Russinovich
Sysinternals - www.sysinternals.com
\\.\Pipe\treadstone_service_LightMode
  Medium Mandatory Level (Default) [No-Write-Up]
  RW NT AUTHORITY\Authenticated Users
        FILE_ADD_FILE
        FILE_CREATE_PIPE_INSTANCE
        FILE_APPEND_DATA
        FILE_EXECUTE
        FILE_LIST_DIRECTORY
        FILE_READ_ATTRIBUTES
        FILE_READ_DATA
        FILE_READ_EA
        FILE_TRAVERSE
        FILE_WRITE_ATTRIBUTES
        FILE_WRITE_DATA
        FILE_WRITE_EA
        SYNCHRONIZE
        READ_CONTROL
  RW BUILTIN\Administrators
        FILE_ALL_ACCESS
        
C:\Users\thang\Downloads\Acer>whoami /priv

PRIVILEGES INFORMATION
----------------------

Privilege Name                Description                          State
============================= ==================================== ========
SeShutdownPrivilege           Shut down the system                 Disabled
SeChangeNotifyPrivilege       Bypass traverse checking             Enabled
SeUndockPrivilege             Remove computer from docking station Disabled
SeIncreaseWorkingSetPrivilege Increase a process working set       Disabled
SeTimeZonePrivilege           Change the time zone                 Disabled

C:\Users\thang\Downloads\Acer>sc qc ACCSvc
[SC] QueryServiceConfig SUCCESS

SERVICE_NAME: ACCSvc
        TYPE               : 10  WIN32_OWN_PROCESS
        START_TYPE         : 2   AUTO_START
        ERROR_CONTROL      : 1   NORMAL
        BINARY_PATH_NAME   : "C:\Program Files (x86)\Acer\Care Center\ACCSvc.exe"
        LOAD_ORDER_GROUP   :
        TAG                : 0
        DISPLAY_NAME       : ACC Service
        DEPENDENCIES       :
        SERVICE_START_NAME : LocalSystem

C:\Users\thang\Downloads\Acer>sc query ACCSvc

SERVICE_NAME: ACCSvc
        TYPE               : 10  WIN32_OWN_PROCESS
        STATE              : 4  RUNNING
                                (STOPPABLE, NOT_PAUSABLE, ACCEPTS_SHUTDOWN)
        WIN32_EXIT_CODE    : 0  (0x0)
        SERVICE_EXIT_CODE  : 0  (0x0)
        CHECKPOINT         : 0x0
        WAIT_HINT          : 0x0

C:\Users\thang\Downloads\Acer>python exploit_dos.py
[*] ACCSvc DoS Attack
[*] Target: \\.\pipe\treadstone_service_LightMode
[+] DoS payload sent - service should crash

C:\Users\thang\Downloads\Acer>sc query ACCSvc

SERVICE_NAME: ACCSvc
        TYPE               : 10  WIN32_OWN_PROCESS
        STATE              : 1  STOPPED
        WIN32_EXIT_CODE    : 1067  (0x42b)
        SERVICE_EXIT_CODE  : 0  (0x0)
        CHECKPOINT         : 0x0
        WAIT_HINT          : 0x0

结果:标准用户成功使 SYSTEM 服务崩溃!


5. 风险评估

5.1 CVSS v4.0 评分

指标值
CVSS 4.0 向量AV:L/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/RE:M
CVSS 基础分数6.8(中危)

5.2 CWE 分类

CWE ID名称
CWE-269不正确的权限管理

6. 免责声明

本 PoC 仅供教育和授权安全研究之用。作者对任何误用行为不承担任何责任。未经授权的利用行为是非法的。

下载工具
ACE主体权限评估
(D;OICI;GA;;;BG)内置来宾全部拒绝安全
(D;OICI;GA;;;AN)匿名全部拒绝安全
(A;OICI;GRGWGX;;;AU)经过身份验证的用户读/写/执行存在漏洞
(A;OICI;GA;;;BA)内置管理员全部允许符合预期
函数地址用途
fcn.140009a700x140009a70CreateNamedPipeW - 创建易受攻击的管道
fcn.1400075700x140007570CreateProcessAsUserW - 派生进程
fcn.14000a8a00x14000a8a0ReadFile 处理程序
fcn.1400099500x140009950WriteFile 处理程序
fcn.1400080500x140008050消息分发器