Google Project Zero описа експлоатацията на наскоро поправената от Microsoft уязвимост за повишаване на привилегии CVE-2026-66804 в Windows. Причината е висяща COM регистрация, запис за компонент без сървърен файл, за обекта CrossDevice.
Регистрацията е била достъпна за всички потребители, но сървърната DLL е липсвала от каталога C:\ProgramData, където всеки потребител може да създава каталози. Затова там може да се създаде произволна DLL и да се зареди при създаването на COM обекта, което може да даде повишени привилегии.
Авторите са намерили Shell Create Object Handler — COM услуга, която работи като SYSTEM и позволява потребителско COM маршалиране, механизъм за предаване на COM обекти между процеси. Обикновен потребител може да я стартира с помощта на планираната задача CreateObjectTask.
Проверка на твърденията:
- Google Project Zero описа експлоатацията на наскоро поправената от Microsoft уязвимост за повишаване на привилегии CVE-2026-66804 в Windows. (потвърдено от самата публикация: доказателство; «This short blog post is about abusing a privilege escalation bug that Microsoft recently fixed in Windows, CVE-2026-66804»)
- Причината за CVE-2026-66804 е висяща регистрация на COM обекта CrossDevice. (потвърдено от самата публикация: доказателство; «The root cause of the bug was a dangling COM object registration for the CrossDevice COM object»)
- Регистрацията е била достъпна за всички потребители, но сървърната DLL е липсвала от C:\ProgramData, където всеки потребител може да създава каталози. (потвърдено от самата публикация: доказателство; «This object was registered in the system wide classes key, meaning it was accessible to all users on the system, including system services. However the server executable was missing. Specifically it was registered to use the DLL %PROGRAMDATA%\CrossDevice\CrossDevice.Streaming.Source.dll . Not only does this path not exist, it’s also within the C:\ProgramData directory. This is a common location for all users on the system and therefore permits anyone to create directories.»)
- Там може да се създаде произволна DLL и да се зареди при създаването на COM обекта, което може да даде повишени привилегии. (потвърдено от самата публикация: доказателство; «Therefore you can create an arbitrary DLL file at that location and the COM object can be instantiated potentially leading to privilege escalation.»)
- Авторите са намерили COM услуга, която работи като SYSTEM и позволява потребителско маршалиране: Shell Create Object Handler. (потвърдено от самата публикация: доказателство; «It turned out to be a COM service I’ve researched and exploited before, the Shell Create Object Handler object. This is an interesting COM object, in that while it runs in a SYSTEM service»)
- Обикновен потребител може да стартира нейната планирана задача CreateObjectTask. (потвърдено от самата публикация: доказателство; «Fortunately this task can be started by normal users»)
Първоизточници:
оценка 56,4 от 100 · вид: инцидент