CVE 编号: CVE-2026-9789
研究人员: Vo Duc Thang (ugvxb)
致谢: https://community.acer.com/en/kb/articles/19670
视频 POC: https://drive.google.com/file/d/1B8b42bE68CWMnlqG6eJWi0txGFsHAJZc/view?usp=sharing
在宏碁 NitroSense 软件(PSAdminAgent.exe)中发现了一个严重的本地权限提升漏洞。该漏洞允许任何经过身份验证的本地用户以 SYSTEM 权限删除任意文件,可能通过绕过安全软件导致整个系统受损。
PSAdminAgent.exe 服务创建了一个具有过于宽松的访问控制列表(ACL)的命名管道,允许任何经过身份验证的用户连接并发送命令。该服务在处理文件删除命令时,既未验证调用者的权限,也未限制目标路径。由于该服务以 SYSTEM 权限运行,这允许任何本地用户以 SYSTEM 身份删除任意文件。
问题 1:命名管道 ACL 过弱
命名管道使用以下安全描述符定义语言(SDDL)字符串创建:
D:(A;OICI;GA;;;BG)(D;OICI;GA;;;AN)(A;OICI;GRGWGX;;;AU)(A;OICI;GA;;;BA)
解码后:
| ACE | SID | 权限 | 风险 |
|---|---|---|---|
| A;OICI;GA;;;BG | 内置来宾 | 完全控制 (GENERIC_ALL) | 严重 - 来宾拥有完全控制权 |
| D;OICI;GA;;;AN | 匿名 | 完全控制 (GENERIC_ALL)(拒绝) | 正确 |
| A;OICI;GRGWGX;;;AU | 经过身份验证的用户 | 读取/写入/执行 | 高 - 任何用户均可发送命令 |
| A;OICI;GA;;;BA | 内置管理员 | 完全控制 (GENERIC_ALL) | 预期行为 |
问题 2:无路径验证
delete_file 命令处理程序直接将用户提供的路径传递给 Windows DeleteFileW API,没有任何验证或限制。
问题 3:无调用者身份验证
该服务不验证连接的客户端是否是经过授权的宏碁应用程序,从而允许任何进程发送命令。
根据逆向工程分析,确认以下命令可被利用:
| 命令 ID | 功能 | 风险 |
|---|---|---|
| 0x0003 | delete_file | 严重 - 任意文件删除 |
| 函数 | 地址 | 描述 |
|---|---|---|
| 管道创建 | 0x140015ea0 | 创建具有弱 ACL 的命名管道 |
| 命令分发 | 0x140008d14 | 通过跳转表路由命令 |
| delete_file 处理程序 | 0x1400094e0 | 调用 DeleteFileW 且无验证 |
地址:0x140059810
D:(A;OICI;GA;;;BG)(D;OICI;GA;;;AN)(A;OICI;GRGWGX;;;AU)(A;OICI;GA;;;BA)
地址:0x140057950
[0x00] -> 0x140009080
[0x01] -> 0x140009310
[0x02] -> 0x1400093a0
[0x03] -> 0x1400094e0 (delete_file) <- CONFIRMED VULNERABLE
[0x04] -> 0x140009610
[0x05] -> 0x1400097c0
...
[0x0E] -> 0x14000a950
PSAdminAgent.exe
-> Named Pipe: \\.\pipe\PredatorSense_admin_agent_X
-> Command Handler (0x140008d14)
-> CMD 0x0003: delete_file (0x1400094e0)
-> DeleteFileW(user_supplied_path) <- NO VALIDATION
| 指标 | 值 |
|---|---|
| CVSS 4.0 向量 | AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
| CVSS 基础分数 | 8.5(高) |
此 PoC 仅用于教育和授权的安全研究目的。作者不对任何滥用行为负责。未经授权的利用是非法的。