Sploitus

Exploit for CVE-2026-9789

kitploit · 2026-08-25

Exploit Code

MARKDOWN124 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-UGVXB-CVE-2026-9789
**CVE ID:** CVE-2026-9789  
**Исследователь:** Vo Duc Thang (ugvxb)  
**Благодарность:** https://community.acer.com/en/kb/articles/19670  
**Видео POC:** https://drive.google.com/file/d/1B8b42bE68CWMnlqG6eJWi0txGFsHAJZc/view?usp=sharing

## 1\. Краткое описание

В программном обеспечении Acer NitroSense (PSAdminAgent.exe) обнаружена критическая уязвимость локального повышения привилегий. Уязвимость позволяет любому аутентифицированному локальному пользователю удалять произвольные файлы с привилегиями SYSTEM, что потенциально может привести к полной компрометации системы через обход защитного ПО.

* * *

## 2\. Детали уязвимости

### 2.1 Обзор

Служба PSAdminAgent.exe создаёт именованный канал с излишне разрешающим списком управления доступом (ACL), который позволяет любому аутентифицированному пользователю подключаться и отправлять команды. Служба обрабатывает команды удаления файлов без проверки привилегий вызывающей стороны и без ограничения целевых путей. Поскольку служба работает с привилегиями SYSTEM, это позволяет любому локальному пользователю удалять произвольные файлы от имени SYSTEM.

### 2.2 Анализ первопричины

**Проблема 1: Слабый ACL именованного канала**

Именованный канал создаётся со следующей строкой Security Descriptor Definition Language (SDDL):

root@kitploit:~
    
    
    D:(A;OICI;GA;;;BG)(D;OICI;GA;;;AN)(A;OICI;GRGWGX;;;AU)(A;OICI;GA;;;BA)
    

Расшифровка:

**Проблема 2: Отсутствие проверки пути**

Обработчик команды delete_file передаёт пользовательские пути напрямую в Windows API `DeleteFileW` без какой-либо проверки или ограничений.

**Проблема 3: Отсутствие аутентификации вызывающей стороны**

Служба не проверяет, что подключающийся клиент является авторизованным приложением Acer, что позволяет любому процессу отправлять команды.

* * *

## 3\. Затронутые команды

На основе анализа обратной разработки подтверждена эксплуатируемость следующей команды:

ID команды| Функция| Риск  
---|---|---  
0x0003| delete_file| **КРИТИЧНО** \- Произвольное удаление файлов  
  
* * *

### 3.1 Расположение уязвимых функций (PSAdminAgent.exe)

Функция| Адрес| Описание  
---|---|---  
Создание канала| 0x140015ea0| Создаёт именованный канал со слабым ACL  
Диспетчеризация команд| 0x140008d14| Маршрутизирует команды через таблицу переходов  
Обработчик delete_file  
  
### 3.2 Расположение SDDL-строки

Адрес: 0x140059810

root@kitploit:~
    
    
    D:(A;OICI;GA;;;BG)(D;OICI;GA;;;AN)(A;OICI;GRGWGX;;;AU)(A;OICI;GA;;;BA)
    

### 3.3 Таблица диспетчеризации команд

Адрес: 0x140057950

root@kitploit:~
    
    
    [0x00] -> 0x140009080
    [0x01] -> 0x140009310
    [0x02] -> 0x1400093a0
    [0x03] -> 0x1400094e0  (delete_file) <- CONFIRMED VULNERABLE
    [0x04] -> 0x140009610
    [0x05] -> 0x1400097c0
    ...
    [0x0E] -> 0x14000a950
    

### 3.4 Подтверждённый уязвимый путь кода

root@kitploit:~
    
    
    PSAdminAgent.exe
        -> Named Pipe: \\.\pipe\PredatorSense_admin_agent_X
            -> Command Handler (0x140008d14)
                -> CMD 0x0003: delete_file (0x1400094e0)
                    -> DeleteFileW(user_supplied_path)  <- NO VALIDATION
    

* * *

## 4\. Оценка риска

### 4.1 Оценка CVSS v4.0

Метрика| Значение  
---|---  
**Вектор CVSS 4.0**|  AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N  
**Базовый балл CVSS**| **8.5 (ВЫСОКИЙ)**  
  
* * *

## 5\. Ссылки

  * CWE-732: https://cwe.mitre.org/data/definitions/732.html
  * CWE-284: https://cwe.mitre.org/data/definitions/284.html
  * CWE-22: https://cwe.mitre.org/data/definitions/22.html
  * CWE-269: https://cwe.mitre.org/data/definitions/269.html



## 6\. Отказ от ответственности

Этот PoC предназначен только для образовательных целей и санкционированных исследований в области безопасности. Автор не несёт ответственности за любое неправомерное использование. Эксплуатация без разрешения незаконна.