WindowsWalletService漏洞允许标准用户获得系统权限

admin 2026-08-09 05:10:01 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: WindowsWalletService漏洞CVE-2026-49176允许普通用户重定向文档路径并构造恶意ESE数据库,诱使SYSTEM服务加载恶意DLL实现本地提权。该攻击无需管理员权限且自动清理痕迹,对共享终端威胁极大。建议立即安装补丁,并监控文档路径异常重定向、非标准DLL加载及用户会话中SYSTEM进程创建等行为。 综合评分: 88 文章分类: 漏洞分析,漏洞预警,漏洞POC,终端安全,应急响应


cover_image

Windows WalletService漏洞允许标准用户获得系统权限

原创

网络安全9527 网络安全9527

安全圈的那点事儿

2026年7月27日 18:32 北京

在小说阅读器读本章

去阅读

Microsoft Windows WalletService 存在一个本地权限提升漏洞,编号为 CVE-2026-49176。该漏洞可能允许经过身份验证的普通用户获得 SYSTEM 级别的权限。

该漏洞源于 WalletService 在初始化期间对用户控制的文件路径的处理方式。攻击者可以通过将该服务重定向到恶意构造的可扩展存储引擎 (ESE) 数据库来利用此漏洞,该数据库随后可以加载攻击者控制的回调 DLL。

Windows WalletService 缺陷

研究人员 David Carliez 演示了一条攻击链,该攻击链始于低权限用户在受控位置建立目录结构并准备精心构造的 ESE 数据库。

然后攻击者将用户的“文档”文件夹路径重定向到此运行目录,然后通过公开可访问的 Windows 运行时 (WinRT) 接口调用 WalletService。

值得注意的是,此过程不需要管理员权限、高级用户的交互式批准,也不需要直接修改受保护的系统位置。

概念验证包括调用 Windows.ApplicationModel.Wallet.WalletManager.RequestStoreAsync() 获取 Wallet 项目存储对象,然后调用 GetItemsAsync() 方法。

虽然 GetItemsAsync() 通常用于枚举钱包条目,但研究人员发现它足以触发 WalletService 的初始化。在此启动过程中,该服务会打开其后端数据库。在完成常规的条目枚举之前,它会访问必需的 Cards 表。

如果 WalletService 解析了重定向的 Documents 路径并打开了攻击者植入的数据库,恶意数据库配置可以强制服务加载回调 DLL。

由于 WalletService 在 LocalSystem 安全上下文中运行,因此该 DLL 以 NT AUTHORITY\SYSTEM 权限执行。演示的漏洞利用的最后阶段会将生成的 SYSTEM 访问令牌传输或复制到活动的桌面会话中,从而使攻击者能够启动一个进程,并对受影响的 Windows 主机拥有完全的本地控制权。

该漏洞利用程序的操作设计包含清理逻辑,旨在减少可见痕迹并防止受影响的账户保持重定向状态。

触发器会记录原始的“文档”文件夹位置,将其临时更改为攻击者控制的运行根目录,并在 finally 代码块中恢复初始位置。无论攻击成功、失败还是针对已修补的版本运行,都会执行此恢复操作。

CVE-2026-49176 在共享工作站、企业终端、虚拟桌面和自助服务终端等环境中尤其重要,因为低权限用户账户可能会将本地访问变成对整个系统的完全入侵。

系统级执行可以实现凭证窃取、篡改安全工具、持久化安装、横向移动准备以及访问设备上其他用户的数据。

防御者应尽可能优先应用微软针对 CVE-2026-49176 的安全更新,并清点暴露 WalletService 功能的 Windows 版本上的系统。

检测工程团队应监控文档文件夹的异常重定向、WinRT Wallet API 活动后 WalletService 的异常启动、从用户控制路径意外访问 ESE 数据库以及 WalletService 从非标准目录加载 DLL 的情况。

端点遥测还应标记在交互式用户会话中使用 SYSTEM 令牌生成的进程,尤其是在之前有与钱包相关的 API 调用或配置文件路径更改的情况下。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:安全圈的那点事儿 网络安全9527 网络安全9527《Windows WalletService漏洞允许标准用户获得系统权限》

评论:0   参与:  0