CVE-2026-9490CVE-2026-9490是Acer Care Center软件中的一个安全漏洞。该漏洞存在于ACCSvc( Acer Care Center Service)服务中,由于创建命名管道(Named Pipe)时使用了弱安全描述符(Weak Security Descriptor),导致任何经过身份验证的本地低权限用户都能够连接到此命名管道并发送特制消息。攻击者通过发送特定的消息类型(0x03)到该管道,可以触发服务崩溃,退出代码为1067(ERROR_PROCESS_ABORTED)。此漏洞的CVSS评分为5.5,属于中等严重程度。虽然该漏洞不会导致远程代码执行或敏感数据泄露,但会造成本地服务中断,影响系统的可用性。Acer公司已发布安全公告,要求用户更新到最新版本以修复此问题。
Acer Care Center的ACCSvc服务在Windows系统上创建一个命名管道用于进程间通信(IPC)。该命名管道的安全描述符配置不当,允许低权限用户访问和操作。安全描述符中缺少适当的访问控制列表(ACL)限制,导致任何经过本地身份验证的用户都可以打开并写入该管道。攻击者利用这一点,构造一个特制的消息包,其中消息类型字段设置为0x03(0x03为特定的消息类型),通过Windows API函数(如CreateFile、WriteFile)发送到此命名管道。当ACCSvc服务接收到这个畸形消息后,在处理过程中触发未处理的异常或内存错误,导致服务进程异常终止,退出代码为1067(ERROR_PROCESS_ABORTED)。由于ACCSvc是Windows服务,其崩溃后会自动重启,但攻击者可以持续发送恶意消息实现持续性拒绝服务。攻击者需要具备本地用户账户,但不需要管理员权限,这大大降低了攻击门槛。