DavidCarliez/CVE-2026-49176_LPE_POC
GitHub: DavidCarliez/CVE-2026-49176_LPE_POC
针对 Windows WalletService 本地权限提升漏洞(CVE-2026-49176)的概念验证,通过操纵 ESE 数据库持久化回调实现 SYSTEM 级代码执行。
Stars: 4 | Forks: 0
# CVE-2026-49176 SYSTEM Shell PoC
针对 Windows WalletService 的本地权限提升漏洞的概念验证,该漏洞已于 2026 年 7 月修复。
标准用户创建一个包含持久化回调的 Wallet ESE 数据库,并将其 Documents 已知文件夹重定向至该数据库。存在漏洞的 WalletService 会以 LocalSystem 身份并启用持久化回调来打开该数据库,导致 ESE 加载指定的 DLL。此 payload 会在当前活动的桌面会话中以 SYSTEM 权限启动命令提示符。
## 运行
在存在漏洞的 Windows 11 系统上,打开未提权的 PowerShell 并运行:
```
powershell.exe -ExecutionPolicy Bypass -File .\trigger.ps1
```
或者,双击 `run.cmd`。随后会打开一个 shell 并
输出 `nt authority\system`。
若要重新编译包含的二进制文件,请安装 Visual Studio C++ build tools 并
运行:
```
powershell.exe -ExecutionPolicy Bypass -File .\build.ps1
```
已在 Windows 11 25H2 build `26200.8737` 上进行测试。
## 根本原因
WalletService 在模拟调用方时解析 `FOLDERID_Documents`,然后恢复为 LocalSystem 身份再打开 `\Wallet\wallet.db`。它会接受由调用方创建的数据库并启用 ESE 持久化回调。打开 `Cards` 表时会解析存储在数据库 schema 中的回调路径,并以 SYSTEM 身份加载指定的 DLL。
标签:AI合规, PoC, Web报告查看器, 客户端加密, 暴力破解, 本地提权