Windows Cross Device Service 本地权限提升漏洞(CVE-2026-66804)

北京赛克艾威科技有限公司 2026-08-11


  • 漏洞编号:CVE-2026-66804
  • 漏洞等级:高危
  • 漏洞标签:POC公开、关键漏洞、技术细节公开、影响千万级、重保2026、奇安信CERT验证
  • 发布时间:2026-08-11

漏洞描述

Microsoft Windows Cross Device 是微软 Windows 操作系统中的一项核心功能组件,旨在为用户提供跨设备的无缝连接与协同工作体验。它支持 Windows 设备与手机、平板等其他终端之间的内容共享、通知同步、剪贴板同步以及应用连续性等功能。Cross Device 虚拟摄像头是该组件的重要组成部分,允许用户将其他设备的摄像头作为虚拟摄像头在 Windows 系统中调用,通过 Media Foundation 多媒体框架与 Windows Camera Frame Server 进行交互,为用户提供灵活的摄像头输入源选择和跨设备视频流传输能力。 该漏洞源于 Windows 在注册 Cross Device 虚拟摄像头 COM 服务器时,将 DLL 加载路径指向了 %PROGRAMDATA%\CrossDevice\CrossDevice.Streaming.Source.dll,但在全新安装或特定配置的 Windows 系统中该目录尚未创建,导致标准用户可以在该路径缺失时创建目录并植入恶意 DLL。相机服务运行时会加载恶意文件,依托服务自带模拟权限完成系统权...

修复建议

暂无

参考链接

https://ti.qianxin.com/vulnerability/detail/485933