## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-UGVXB-CVE-2026-9789
**CVE ID:** CVE-2026-9789
**Исследователь:** Vo Duc Thang (ugvxb)
**Благодарность:** https://community.acer.com/en/kb/articles/19670
**Видео POC:** https://drive.google.com/file/d/1B8b42bE68CWMnlqG6eJWi0txGFsHAJZc/view?usp=sharing
## 1\. Краткое описание
В программном обеспечении Acer NitroSense (PSAdminAgent.exe) обнаружена критическая уязвимость локального повышения привилегий. Уязвимость позволяет любому аутентифицированному локальному пользователю удалять произвольные файлы с привилегиями SYSTEM, что потенциально может привести к полной компрометации системы через обход защитного ПО.
* * *
## 2\. Детали уязвимости
### 2.1 Обзор
Служба PSAdminAgent.exe создаёт именованный канал с излишне разрешающим списком управления доступом (ACL), который позволяет любому аутентифицированному пользователю подключаться и отправлять команды. Служба обрабатывает команды удаления файлов без проверки привилегий вызывающей стороны и без ограничения целевых путей. Поскольку служба работает с привилегиями SYSTEM, это позволяет любому локальному пользователю удалять произвольные файлы от имени SYSTEM.
### 2.2 Анализ первопричины
**Проблема 1: Слабый ACL именованного канала**
Именованный канал создаётся со следующей строкой Security Descriptor Definition Language (SDDL):
root@kitploit:~
D:(A;OICI;GA;;;BG)(D;OICI;GA;;;AN)(A;OICI;GRGWGX;;;AU)(A;OICI;GA;;;BA)
Расшифровка:
**Проблема 2: Отсутствие проверки пути**
Обработчик команды delete_file передаёт пользовательские пути напрямую в Windows API `DeleteFileW` без какой-либо проверки или ограничений.
**Проблема 3: Отсутствие аутентификации вызывающей стороны**
Служба не проверяет, что подключающийся клиент является авторизованным приложением Acer, что позволяет любому процессу отправлять команды.
* * *
## 3\. Затронутые команды
На основе анализа обратной разработки подтверждена эксплуатируемость следующей команды:
ID команды| Функция| Риск
---|---|---
0x0003| delete_file| **КРИТИЧНО** \- Произвольное удаление файлов
* * *
### 3.1 Расположение уязвимых функций (PSAdminAgent.exe)
Функция| Адрес| Описание
---|---|---
Создание канала| 0x140015ea0| Создаёт именованный канал со слабым ACL
Диспетчеризация команд| 0x140008d14| Маршрутизирует команды через таблицу переходов
Обработчик delete_file
### 3.2 Расположение SDDL-строки
Адрес: 0x140059810
root@kitploit:~
D:(A;OICI;GA;;;BG)(D;OICI;GA;;;AN)(A;OICI;GRGWGX;;;AU)(A;OICI;GA;;;BA)
### 3.3 Таблица диспетчеризации команд
Адрес: 0x140057950
root@kitploit:~
[0x00] -> 0x140009080
[0x01] -> 0x140009310
[0x02] -> 0x1400093a0
[0x03] -> 0x1400094e0 (delete_file) <- CONFIRMED VULNERABLE
[0x04] -> 0x140009610
[0x05] -> 0x1400097c0
...
[0x0E] -> 0x14000a950
### 3.4 Подтверждённый уязвимый путь кода
root@kitploit:~
PSAdminAgent.exe
-> Named Pipe: \\.\pipe\PredatorSense_admin_agent_X
-> Command Handler (0x140008d14)
-> CMD 0x0003: delete_file (0x1400094e0)
-> DeleteFileW(user_supplied_path) <- NO VALIDATION
* * *
## 4\. Оценка риска
### 4.1 Оценка CVSS v4.0
Метрика| Значение
---|---
**Вектор CVSS 4.0**| AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
**Базовый балл CVSS**| **8.5 (ВЫСОКИЙ)**
* * *
## 5\. Ссылки
* CWE-732: https://cwe.mitre.org/data/definitions/732.html
* CWE-284: https://cwe.mitre.org/data/definitions/284.html
* CWE-22: https://cwe.mitre.org/data/definitions/22.html
* CWE-269: https://cwe.mitre.org/data/definitions/269.html
## 6\. Отказ от ответственности
Этот PoC предназначен только для образовательных целей и санкционированных исследований в области безопасности. Автор не несёт ответственности за любое неправомерное использование. Эксплуатация без разрешения незаконна.