Google Project Zero описав експлуатацію нещодавно виправленої Microsoft уразливості підвищення привілеїв CVE-2026-66804 у Windows. Причина — висяча реєстрація COM, запис про компонент без файла сервера, для об’єкта CrossDevice.
Реєстрація була доступна всім користувачам, але серверна DLL була відсутня в каталозі C:\ProgramData, де будь-який користувач може створювати каталоги. Тому там можна створити довільну DLL і завантажити її під час створення COM-об’єкта, що може дати підвищення привілеїв.
Автори знайшли Shell Create Object Handler — службу COM, яка працює від імені SYSTEM і дозволяє користувацьке маршалювання COM, механізм передавання COM-об’єктів між процесами. Звичайний користувач може запустити її за допомогою запланованого завдання CreateObjectTask.
Перевірка тверджень:
- Google Project Zero описав експлуатацію нещодавно виправленої Microsoft уразливості підвищення привілеїв CVE-2026-66804 у Windows. (підтверджено самою публікацією: доказ; «This short blog post is about abusing a privilege escalation bug that Microsoft recently fixed in Windows, CVE-2026-66804»)
- Причина CVE-2026-66804 — висяча реєстрація COM-об’єкта CrossDevice. (підтверджено самою публікацією: доказ; «The root cause of the bug was a dangling COM object registration for the CrossDevice COM object»)
- Реєстрація була доступна всім користувачам, але серверна DLL була відсутня в каталозі C:\ProgramData, де будь-який користувач може створювати каталоги. (підтверджено самою публікацією: доказ; «This object was registered in the system wide classes key, meaning it was accessible to all users on the system, including system services. However the server executable was missing. Specifically it was registered to use the DLL %PROGRAMDATA%\CrossDevice\CrossDevice.Streaming.Source.dll . Not only does this path not exist, it’s also within the C:\ProgramData directory. This is a common location for all users on the system and therefore permits anyone to create directories.»)
- Там можна створити довільну DLL і завантажити її під час створення COM-об’єкта, що може дати підвищення привілеїв. (підтверджено самою публікацією: доказ; «Therefore you can create an arbitrary DLL file at that location and the COM object can be instantiated potentially leading to privilege escalation.»)
- Автори знайшли службу COM, яка працює від імені SYSTEM і дозволяє користувацьке маршалювання: Shell Create Object Handler. (підтверджено самою публікацією: доказ; «It turned out to be a COM service I’ve researched and exploited before, the Shell Create Object Handler object. This is an interesting COM object, in that while it runs in a SYSTEM service»)
- Звичайний користувач може запустити для неї заплановане завдання CreateObjectTask. (підтверджено самою публікацією: доказ; «Fortunately this task can be started by normal users»)
Першоджерела:
оцінка 56,4 зі 100 · тип: інцидент