Sploitus

Exploit for CVE-2026-12166_CVE-2026-12167_CVE-2026-12168

kitploit · 2026-08-24

Exploit Code

MARKDOWN98 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-FZRSLLASHER-CVE-2026-12166_CVE-2026-12167_CVE-2026-12168
# Little Orbit GFAC 驱动程序(GFAC_Sys_x64.sys)中的多个本地权限提升漏洞

|   
---|---  
**CVE 编号**|  CVE-2026-12166、CVE-2026-12167、CVE-2026-12168  
**供应商**|  Little Orbit  
**产品**|  GamersFirst 反作弊(GFAC)驱动程序(`GFAC_Sys_x64.sys`)  
**受影响版本**|  驱动二进制文件中未嵌入版本信息。分析样本:SHA-256 `b6748d7da5759dee7d5f2f32b0326b4edb7b2135a0e4a6d5ff26aef1e139d8b2`  
**漏洞类型**|  空指针解引用(CWE-476)、不当的访问控制(CWE-284)、任意内核内存写入(CWE-787)  
**影响**|  拒绝服务(BSOD)、权限提升至 SYSTEM  
**攻击向量**|  本地  
**所需权限**|  低(任何本地用户)  
**测试环境**|  Windows 10/11 x64  
**研究人员**|  Lucian Alexandru Necula  
  
## 摘要

GamersFirst 反作弊(GFAC)内核模式驱动程序 `GFAC_Sys_x64.sys` 通过微过滤器通信端口向用户态应用程序暴露了特权功能。对该端口接收的用户控制输入不安全的处理导致了多个本地漏洞,范围从拒绝服务条件到完全提升至 SYSTEM 权限。

共识别出三个不同的问题,并在本公告中一起追踪:

  * **CVE-2026-12166** — 驱动程序初始化/请求处理中的空指针解引用,导致系统崩溃。
  * **CVE-2026-12167** — 微过滤器通信端口上的不当访问控制,允许低权限用户访问本应仅限可信进程使用的功能。
  * **CVE-2026-12168** — 通过通信端口可达的任意内核内存写入("write-what-where"),允许修改敏感内核结构(例如进程安全令牌),从而提升权限至 SYSTEM。



## 受影响组件

  * **驱动程序:** `GFAC_Sys_x64.sys`
  * **接口:** 向用户态暴露的微过滤器通信端口
  * **可达性:** 普通(非管理员)本地用户



## 技术详情

### CVE-2026-12166 — 空指针解引用

驱动程序的初始化和请求处理逻辑中包含一条代码路径,本地无特权调用者可触发该路径对空指针进行解引用。触发该路径会导致驱动程序通过空地址进行读取或写入,从而崩溃系统(BSOD),并允许攻击者反复破坏可用性。

### CVE-2026-12167 — 通信端口上的不当访问控制

微过滤器通信端口未强制执行足够严格的安全描述符。因此,低权限、非管理员用户可以打开到该端口的连接,并访问本应仅限可信进程使用的特权功能。这显著扩大了驱动程序的攻击面,并直接助长了本公告中其他问题的利用。

### CVE-2026-12168 — 任意内核内存写入

通过通信端口接收的消息在处理时,未充分验证用户提供的内存地址是否有效,随后便将其用作写入操作的目标。本地攻击者可提交一个精心构造的请求,其中包含攻击者控制的目标地址和数据值,导致驱动程序将任意数据写入内核内存。这种 write-what-where 原语可用于覆盖敏感的操作系统结构(例如进程的安全令牌),从而实现向 SYSTEM 权限的升级。

> **注意:** 本公告中未发布任何概念验证漏洞利用代码。上述技术描述有意限于理解及修复问题所需的最低程度。

## 影响

  * **CVE-2026-12168** 允许本地无特权攻击者获取 SYSTEM 权限,并以内核级权限执行代码。
  * **CVE-2026-12167** 将特权驱动程序功能暴露给不受信任的本地用户,增加了其他问题被利用的可达性和可靠性。
  * **CVE-2026-12166** 允许任何本地用户按需使系统崩溃,导致拒绝服务。



由于 GFAC 作为多款游戏附带的反作弊工具的一部分进行分发,受影响的驱动程序可能存在于——并可在——那些在利用时并非处于活跃游戏状态的系统上加载。

## 建议

**对于防御者/系统所有者:**

  * 在供应商修复之前,将 `GFAC_Sys_x64.sys` 视为存在漏洞。
  * 若不需要 GFAC/反作弊功能,请确保该驱动程序不存在或阻止其加载。
  * 在必须保留依赖 GFAC 的游戏的环境中,限制本地访问仅限于受信任用户。
  * 监控对 GFAC 微过滤器通信端口的意外连接。



**对于供应商:**

  * 对微过滤器通信端口应用严格的安全描述符,限制访问仅限于受信任且具有适当权限的调用者。
  * 在代表用户执行写入操作之前,验证所有用户提供的指针/地址。
  * 在初始化及请求处理代码路径中添加空值/边界检查。



## 披露时间线

日期| 事件  
---|---  
2026-04-01  
  
## 参考

  * NVD:CVE-2026-12166
  * NVD:CVE-2026-12167
  * NVD:CVE-2026-12168



## 致谢

由 **Lucian Alexandru Necula** 发现并报告。