漏洞概述

漏洞名称

Windows Cross Device Service 本地权限提升漏洞

漏洞编号

QVD-2026-50982,CVE-2026-66804

公开时间

2026-08-11

影响量级

千万级

奇安信评级

高危

CVSS 3.1分数

7.8

威胁类型

权限提升

利用可能性

POC状态

已公开

在野利用状态

未发现

EXP状态

已公开

技术细节状态

已公开

危害描述:攻击者可利用该漏洞,从本地标准用户权限直接提升至系统最高权限,完全控制受影响主机、安装持久化后门、篡改系统配置或访问敏感数据。

01

漏洞详情

>>>>

影响组件

Microsoft Windows Cross Device 是微软 Windows 操作系统中的一项核心功能组件,旨在为用户提供跨设备的无缝连接与协同工作体验。它支持 Windows 设备与手机、平板等其他终端之间的内容共享、通知同步、剪贴板同步以及应用连续性等功能。Cross Device 虚拟摄像头是该组件的重要组成部分,允许用户将其他设备的摄像头作为虚拟摄像头在 Windows 系统中调用,通过 Media Foundation 多媒体框架与 Windows Camera Frame Server 进行交互,为用户提供灵活的摄像头输入源选择和跨设备视频流传输能力。

>>>>

漏洞描述

近日,奇安信CERT监测到官方修复Windows Cross Device Service 本地权限提升漏洞(CVE-2026-66804),该漏洞源于 Windows 在注册 Cross Device 虚拟摄像头 COM 服务器时,将 DLL 加载路径指向了 %PROGRAMDATA%\\CrossDevice\\CrossDevice.Streaming.Source.dll,但在全新安装或特定配置的 Windows 系统中该目录尚未创建,导致标准用户可以在该路径缺失时创建目录并植入恶意 DLL。相机服务运行时会加载恶意文件,依托服务自带模拟权限完成系统权限提升。攻击者可利用该漏洞,从本地标准用户权限直接提升至系统最高权限,完全控制受影响主机、安装持久化后门、篡改系统配置或访问敏感数据。目前该漏洞PoC和技术细节已公开,鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。

>>>>

利用条件

1.攻击者拥有目标系统的本地标准用户权限(无需管理员)。

2.系统中已注册 Cross Device 虚拟摄像头 COM 服务器。

3.%PROGRAMDATA%\\CrossDevice 目录尚未被创建(常见于全新安装系统或特定配置环境)。

4.Windows Camera Frame Server 服务正常运行,且 Cross Device 虚拟摄像头功能在系统中可用。

02

影响范围

>>>>

影响版本

10.0.19045.0 <= Windows 10 Version 22H2 < 10.0.19045.7663

10.0.26100.0 <= Windows 11 Version 24H2 < 10.0.26100.9168

10.0.26200.0 <= Windows 11 Version 25H2 < 10.0.26200.9168

10.0.28000.0 <= Windows 11 Version 26H1 < 10.0.28000.2704

03

复现情况

目前,奇安信威胁情报中心安全研究员已成功复现Windows Cross Device Service 本地权限提升漏洞(CVE-2026-66804),截图如下:

04

处置建议

>>>>

安全更新

使用奇安信天擎的客户可以通过奇安信天擎控制台一键更新修补相关漏洞,也可以通过奇安信天擎客户端一键更新修补相关漏洞。

也可以采用以下官方解决方案及缓解方案来防护此漏洞:

Windows自动更新

Windows系统默认启用 Microsoft Update,当检测到可用更新时,将会自动下载更新并在下一次启动时安装。还可通过以下步骤快速安装更新:

1、点击“开始菜单”或按Windows快捷键,点击进入“设置”

2、选择“更新和安全”,进入“Windows更新”(Windows Server 2012以及Windows Server 2012 R2可通过控制面板进入“Windows更新”,步骤为“控制面板”-> “系统和安全”->“Windows更新”)

3、选择“检查更新”,等待系统将自动检查并下载可用更新

4、重启计算机,安装更新

系统重新启动后,可通过进入“Windows更新”->“查看更新历史记录”查看是否成功安装了更新。对于没有成功安装的更新,可以点击该更新名称进入微软官方更新描述链接,点击最新的SSU名称并在新链接中点击“Microsoft 更新目录”,然后在新链接中选择适用于目标系统的补丁进行下载并安装。

手动安装补丁

另外,对于不能自动更新的系统版本,可参考以下链接下载适用于该系统的补丁并安装:

Windows 10 Version 22H2 >= 10.0.19045.7663

Windows 11 Version 24H2 >= 10.0.26100.9168

Windows 11 Version 25H2 >= 10.0.26200.9168

Windows 11 Version 26H1 >= 10.0.28000.2704

下载地址:

https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-66804

>>>>

产品解决方案

奇安信天擎终端安全管理系统解决方案

奇安信天擎终端安全管理系统并且有漏洞修复相关模块的用户,可以将补丁库版本更新到:2026.08.12.1000及以上版本,对内网终端进行补丁更新。

推荐采用自动化运维方案,如果控制中心可以连接互联网的用户场景,建议设置为自动从奇安信云端更新补丁库至2026.08.12.1000版本。

控制中心补丁库更新方式:每天04:00-06:00自动升级,升级源为从互联网升级。

纯隔离网内控制中心不能访问互联网,不能下载补丁库和补丁文件,需使用离线升级工具定期导入补丁库和文件到控制中心。

05

参考资料

[1]https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-66804

声明:本文来自奇安信 CERT,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。