Windows 利用技术:悬空 COM 对象注册 笔记

Windows 利用技术:悬空 COM 对象注册

这篇简短的博客文章讲述的是滥用微软近期在 Windows 中修复的一个权限提升漏洞,即 CVE-2026-66804,该漏洞由我与另外 14 人共同报告。此问题是对 CVE-2026-50343 的不完整修复,该漏洞被 Calif 称为“Dark Elevator"。该漏洞的根本原因是 CrossDevice COM 对象的 COM 注册表项存在悬空引用,其 CLSID 为 {E9F83CF2-E0C0-4CA7-AF01-E90C70BEF496}。通常,COM 注册包含两个部分:一个服务器可执行文件,对于进程内组件而言是 DLL;以及位于 HKEY_CLASSES_ROOT 注册表键下的 CLSID 条目,该条目指向此 DLL。