Vulnerabilidade crítica no Logi Options+ da Logitech permite acesso SYSTEM no Windows
Aprofundamento CEVIU
Aprofundamento
A vulnerabilidade crítica (CVE-2026-12518) no Logi Options+ da Logitech explora uma série de pontos fracos encadeados, transformando o gerenciador de periféricos em uma porta de entrada para privilégios de SYSTEM no Windows. A pesquisa da AmberWolf detalha como um usuário padrão pode escalar seus privilégios sem interação, requisições de administrador ou acesso à rede. Tudo começa com o serviço de atualização privilegiado do Logi Options+, que expõe um named pipe acessível a usuários comuns.
O ponto chave da exploração é o controle sobre o processo logioptionsplus_agent.exe, que, embora seja executado com privilégios do usuário, é o único processo que o serviço de atualização aceita via named pipe. Injetando código neste agente, um atacante pode enganar o serviço e obter acesso à sua interface IPC privilegiada. Por meio de um endpoint IPC específico, a função Depot.Reinstall aceita variáveis de template controladas pelo chamador, como o caminho {depot}. Ao sobrescrever este caminho para um diretório controlado pelo atacante e fornecer um MSI malicioso, o processo de atualização, que tem a flag isSystem configurada como true, executa o MSI sem validação de assinatura, garantindo a execução de código arbitrário com privilégios de SYSTEM. Esta é uma cadeia clássica de exploração de lógica de negócios e confiança quebrada.
Por que isso importa
Essa falha é um alerta importante para administradores de sistemas e usuários. Em ambientes corporativos, onde o Logi Options+ é comumente utilizado para gerenciar mouses e teclados, uma escalada de privilégios para SYSTEM pode levar ao comprometimento total de estações de trabalho e até mesmo à movimentação lateral na rede. A exploração sem interação do usuário ou credenciais de administrador mostra a criticidade do risco.
O caso reforça a necessidade de as empresas manterem suas políticas de atualização rigorosas para softwares de terceiros e monitorarem de perto as execuções de instaladores. Este incidente também ilustra a importância de uma revisão de segurança profunda, onde múltiplos controles de segurança, que isoladamente parecem robustos, podem falhar quando encadeados.
Linha do tempo
Divulgação da falha 'Delinea Protocol Handler, O Retorno do MSI: RCE via Custom Launcher' pela AmberWolf.
Pesquisadores da Exodus Intelligence revelam falha crítica no Windows Installer (msiexec.exe).
Logitech libera correção para a vulnerabilidade no Logi Options+.
Descoberta e divulgação da vulnerabilidade no Logi Options+ (CVE-2026-12518) pela AmberWolf.
Perguntas frequentes
O que é Logi Options+?
Logi Options+ é um aplicativo da Logitech usado para gerenciar e personalizar periféricos, como mouses e teclados, oferecendo funcionalidades avançadas de configuração e atualização de firmware para esses dispositivos no Windows e macOS.
Qual a gravidade da vulnerabilidade CVE-2026-12518 no Logi Options+?
A falha é crítica, classificada como escalada de privilégios local. Ela permite que qualquer usuário padrão do Windows obtenha privilégios de SYSTEM, o nível mais alto no sistema, sem a necessidade de interação do usuário, credenciais administrativas ou acesso à rede, o que representa um risco significativo.
A Logitech já liberou uma correção para essa falha?
Sim, a Logitech liberou uma correção para a vulnerabilidade em 19 de agosto de 2026. É fundamental que os usuários e administradores de TI garantam que o Logi Options+ esteja atualizado para a versão mais recente, eliminando o risco de exploração.
Como posso proteger meu sistema contra essa vulnerabilidade?
Primeiro, atualize imediatamente o Logi Options+ para a versão corrigida. Além disso, administradores devem configurar alertas para detectar execuções de 'msiexec.exe' iniciadas por 'logioptionsplus_updater.exe' a partir de diretórios com permissões de escrita por usuários comuns, indicando uma possível tentativa de exploração.
Fontes
- blog.amberwolf.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 16 de setembro de 2026
- Editoria
- CEVIU Segurança da Informação
