Открита е уязвимост за локално ескалиране на привилегии във Foxit PDF Reader, която позволява на обикновените потребители на Windows да придобият пълен контрол на ниво SYSTEM при специфични условия.

Проблемът, проследяван като CVE-2026-57239, беше разкрит след проучване на архитектурата на услугата и компонента за обновяване на Foxit. Той представлява силно въздействащ вектор за атака след компрометиране на системата, въпреки че изисква предварително изпълнение на код на целевата машина.

Уязвимостта произтича от несигурни взаимодействия между компонента за обновяване на Foxit и привилегирована услуга на Windows, работеща като NT AUTHORITY\SYSTEM.

По време на анализа изследователите са забелязали, че изпълнимият файл на компонента за обновяване, намиращ се в потребителската директория AppData, извършва множество опити за зареждане на библиотеки, включително препратки към драйверни модули като winspool.drv.

За разлика от традиционните защити срещу странично зареждане на DLL (DLL sideloading), внедрени в приложението, този драйверен файл не е бил правилно валидиран. Това позволява на атакуващите да поставят злонамерен прокси файл и да постигнат изпълнение на код в контекста на компонента за обновяване.

Въпреки че първоначалното странично зареждане осигурява изпълнение на код, ескалирането на привилегии изисква свързването на това поведение в рамките на верига с процеса FoxitPDFReaderUpdateService.exe.

Тази услуга непрекъснато следи конкретни файлове, включително FoxitData.txt в директорията ProgramData, в която потребители с ниски привилегии имат права за запис.

Чрез манипулиране на този файл изследователите са открили, че е възможно да се повлияе на услугата да стартира изпълнимия файл за обновяване с привилегии SYSTEM.

По-нататъшното обратно инженерство разкрива, че услугата очаква шифровани инструкции в FoxitData.txt. Тези инструкции са защитени чрез AES-128-CBC шифроване с твърдо кодиран ключ, вграден в двоичния файл.

След като схемата на шифроване и форматът на кодиране бъдат разбрани, става възможно да се създаде валиден злонамерен код, който задейства изпълнението на процеса за обновяване с повишени привилегии.

Въпреки вградените предпазни мерки, като например валидиране на сертификати за изпълними файлове, атакуващите могат да заобиколят ограниченията чрез комбиниране на привилегирования поток на изпълнение с техники за странично зареждане.

В работеща верига от експлойти злонамерен драйверен файл, поставен до изпълнимия файл за обновяване, се зарежда, когато услугата стартира компонента за обновяване, което на практика осигурява изпълнение на код на ниво SYSTEM.

Въпреки че Foxit преди това е ограничил векторите за странично зареждане, изследователят Люк Парис е открил алтернативен път за експлоатация, включващ взаимодействие с потребителския интерфейс.

Чрез принуждаване на компонента за обновяване да покаже графичен потребителски интерфейс и задействане на специфични действия, приложението прави нови опити за зареждане на външни модули, което позволява успешна експлоатация дори след първоначалните корекции за сигурност.

Успешната експлоатация води до пълен контрол над засегнатата система, включително възможност за изпълнение на произволни команди, манипулиране на контролите за сигурност и постигане на постоянство в системата.

Тъй като уязвимостта изисква локален достъп или съществуваща компрометирана точка в системата, тя е най-подходяща за целеви атаки, сценарии след компрометиране на системата или верижни експлойти.

Организациите могат да открият потенциална експлоатация чрез наблюдение за неоторизирани промени по FoxitData.txt и необичайно изпълнение на процеси, произтичащи от AppData директориите на Foxit.

Наличието на неочаквани .dll или .drv файлове в контролираните от потребителя пътища на Foxit, комбинирано със събития за създаване на процеси на ниво SYSTEM, може да е индикация за злоупотреба. Екипите по сигурност трябва също така да преглеждат регистрационните файлове на събитията в Windows за манипулиране на токени и аномални стартирания на процеси, управлявани от услуги.

Foxit отстранява уязвимостта във версия 2026.2 и на потребителите се препоръчва спешно да инсталират корекциите за сигурност. Допълнителните стратегии за смекчаване на риска включват прилагане на политики за контрол на приложенията (като AppLocker) за ограничаване на неоторизирано зареждане на модули и наблюдение на дейността на файловата система в директории с права за запис, използвани от привилегировани услуги.

Тази уязвимост подчертава рисковете, свързани с неправилното валидиране на междупроцесната комуникация и механизмите за зареждане на библиотеки, засилвайки необходимостта от строго разграничение между контролираните от потребителя входни данни и услугите на ниво SYSTEM.