Tech si AI admin

Vulnerabilitate critica in MSI Center — orice utilizator poate obtine privilegii SYSTEM pe Windows in 2026

MSI Center, software preinstalat pe toate laptopurile si PC-urile MSI, are o vulnerabilitate care permite oricarui utilizator sa obtina control total asupra sistemului. Afla cum sa te protejezi.

Vulnerabilitate critica in MSI Center — orice utilizator poate obtine privilegii SYSTEM pe Windows in 2026

Daca ai un laptop sau un PC desktop MSI, trebuie sa stii asta: MSI Center, software-ul care vine preinstalat pe toate dispozitivele MSI, contine o vulnerabilitate care permite oricarui utilizator autentificat — chiar si unul fara drepturi de administrator — sa obtina privilegii SYSTEM (cele mai mari privilegii posibile in Windows).

Actiune necesara

Daca ai un laptop sau PC MSI, verifica imediat daca ai MSI Center instalat si actualizeaza-l la versiunea 2.0.70.0 sau mai noua. Daca nu-l folosesti, dezinstaleaza-l complet. Detalii complete in articol.

Vulnerabilitatea a fost descoperita de cercetatorul de securitate MrBruh si a fost raportata MSI pe 10 mai 2026. Patch-ul a fost lansat pe 1 iunie 2026, iar embargoul s-a incheiat pe 1 iulie 2026 — ceea ce inseamna ca acum informatia este publica si poate fi exploatata de oricine.

Problema nu este doar tehnica. MSI a avut casuta postala de rapoarte de securitate plina si nu primea emailuri. Cercetatorul a trebuit sa contacteze un jurnalist (Steve Burke de la Gamers Nexus) ca sa ajunga la un angajat MSI. Iar MSI nu a platit niciun bug bounty pentru aceasta descoperire.


Ce vei gasi in acest articol:

  • Ce este MSI Center si cine il are instalat pe dispozitiv
  • Ce poate face un atacator prin aceasta vulnerabilitate (cu exemple concrete)
  • Cum functioneaza atacul, explicat pe intelesul tuturor
  • De ce vulnerabilitatea poate fi exploatata si de la distanta, nu doar local
  • Timeline-ul complet al descoperirii si patch-ului
  • Ce trebuie sa faci acum daca ai un laptop sau PC MSI
  • Alte software-uri OEM cu probleme similare (AMD, ASUS)

Ce este MSI Center si cine il are instalat

MSI Center este aplicatia de management pe care MSI o preinstaleaza pe toate laptopurile si PC-urile desktop produse de companie. Este echivalentul MSI pentru ceea ce face Lenovo Vantage pentru Lenovo sau MyASUS pentru ASUS.

MSI Center iti permite sa:

  • Controlezi iluminarea RGB a tastaturii si a componentelor
  • Monitorizezi temperatura si performanta sistemului
  • Activezi diferite profile de performanta (Silent, Balanced, Extreme)
  • Gestionezi actualizari de drivere si firmware
  • Controlezi functii specifice laptopului (limitare baterie, mod turbo ventilatoare)

Problema este ca MSI Center ruleaza cu servicii de sistem care pornesc automat odata cu Windows-ul. Unul dintre aceste servicii — “Notebook Foundation” — este cel care contine vulnerabilitatea critica.

Daca ai un laptop MSI (seriile Raider, Stealth, Creator, Katana, Thin, Pulse sau orice alt model) sau un PC desktop MSI, ai MSI Center instalat. Chiar daca tu nu l-ai deschis niciodata, serviciile lui ruleaza in fundal.

Ce poate face un atacator prin aceasta vulnerabilitate

Vulnerabilitatea din MSI Center este de tip privilege escalation — adica un utilizator cu drepturi normale poate obtine acces la cele mai mari privilegii din Windows (SYSTEM). Iata ce poate face un atacator care exploateaza aceasta problema:

Citeste, scrie si sterge orice cheie de registry

Registry-ul Windows este baza de date centrala a sistemului de operare. Un atacator cu acces SYSTEM poate:

  • Modifica orice setare de sistem
  • Dezactiva functii de securitate
  • Instala software care se incarca la pornirea sistemului
  • Accesa informatii sensibile stocate in registry

Dezactiveaza sau modifica Windows Defender

Prin accesul la registry, atacatorul poate:

  • Dezactiva complet Windows Defender — antivirusul implicit al Windows
  • Adauga exceptii pentru anumite programe sau foldere, permitand malware-ului sa ruleze nedetectat
  • Dezactiva protectia in timp real
  • Sterge definitii de virusi

Ruleaza orice executabil cu privilegii SYSTEM

Vulnerabilitatea permite rularea oricarui program cu comanda PC REXE. Asta inseamna ca atacatorul poate:

  • Instala orice software pe sistem, inclusiv malware
  • Accesa toate fisierele de pe calculator, inclusiv cele protejate
  • Modifica sistemul de operare
  • Instala backdoor-uri persistente

Opreste orice proces din sistem

Cu comanda KEXE, atacatorul poate opri orice proces care ruleaza pe sistem:

  • Antivirusul si firewall-ul
  • Programele de backup
  • Serviciile de securitate
  • Orice aplicatie care ar putea detecta activitatea malitioasa

Ce inseamna SYSTEM in Windows

SYSTEM este cel mai inalt nivel de privilegii in Windows — mai mare decat contul de administrator. Un proces care ruleaza ca SYSTEM are acces la absolut tot: fisiere, registry, procese, drivere, memorie. Nici macar un administrator obisnuit nu are acces complet la toate acestea.

Cum functioneaza atacul — explicat simplu

Ca sa intelegi cum functioneaza vulnerabilitatea, gandeste-te la un birou cu un seif. Seiful contine toate informatiile importante ale companiei. In mod normal, doar directorul are cheia.

Ce face MSI Center in mod normal:

  1. La pornirea Windows-ului, serviciul “Notebook Foundation” creeaza un named pipe — un canal de comunicare intre programe
  2. Acest pipe este echivalentul unei usi deschise prin care programele comunica intre ele
  3. Serviciul ruleaza cu privilegii SYSTEM — adica are acces complet la tot

Ce face atacatorul:

  1. Orice utilizator autentificat (chiar si unul fara drepturi de administrator) poate interactiona cu acest named pipe
  2. Atacatorul trimite comenzi prin pipe catre serviciul care ruleaza ca SYSTEM
  3. Serviciul executa comenzile fara sa verifice cine le-a trimis
  4. Atacatorul obtine acces complet la sistem

Analogie simpla: Este ca si cum ai lasa usa seifului descuiata si ai pune un bilet pe ea: “Trimite-mi ce vrei sa fac cu continutul seifului si eu execut”. Oricine trece pe langa seif poate trimite biletul.

Problema suplimentara: criptare slaba

MSI folosea 3DES (Triple DES) pentru a proteja comunicatia prin acest pipe. 3DES este un cifru invechit si nesigur — este echivalentul digital al unui lacat care poate fi deschis cu o sarma. Protocolul poate fi brute-forcat (fortat prin incercari repetate), ceea ce inseamna ca protectia oferita de MSI era practic inexistenta.

Pentru referinta, NIST (Institutul National de Standarde si Tehnologie din SUA) a retras 3DES din recomandarile sale inca din 2017 si l-a declarat oficial depreciat in 2023.

Vulnerabilitatea se poate exploata si de la distanta

Aici devine cu adevarat ingrijorator. Vulnerabilitatea nu este limitata doar la accesul local — poate fi exploatata si remote prin SMB (Server Message Block), protocolul de retea pe care Windows il foloseste pentru partajarea fisierelor si resurselor.

Ce inseamna asta concret:

Daca esti intr-o retea locala (LAN) — de exemplu intr-un birou, o cafenea, un campus universitar sau chiar acasa daca ai mai multe dispozitive — un atacator care are credentiale valide de login pe masina ta poate exploata vulnerabilitatea de la distanta.

Cine ar putea avea credentiale valide pe masina ta:

  • Un coleg de birou cu acces la retea
  • Un membru al familiei care stie parola
  • Un administrator IT care are acces la conturi
  • Un atacator care a obtinut credentiale prin phishing sau alte metode

Ce inseamna Remote Code Execution (RCE): RCE inseamna ca atacatorul poate rula cod malitios pe calculatorul tau de la distanta, fara sa fie fizic in fata calculatorului. Practic, poate controla calculatorul tau ca si cum ar sta in fata lui.

Atentie la retelele publice

Daca folosesti un laptop MSI intr-o retea publica (cafenea, aeroport, hotel) si cineva are credentialele tale de Windows (sau le obtine prin alte metode), poate exploata aceasta vulnerabilitate de la distanta. Asigura-te ca ai aplicat patch-ul inainte de a te conecta la retele nesecurizate.

Timeline descoperire si patch

Istoricul complet al acestei vulnerabilitati:

DataEveniment
09 mai 2026Cercetatorul MrBruh descopera vulnerabilitatea in MSI Center
10 mai 2026Raport trimis catre MSI — casuta postala plina, emailul refuzat
10 mai 2026MrBruh contacteaza Steve Burke de la Gamers Nexus pentru a ajunge la un angajat MSI
12 mai 2026MSI creeaza patch-ul intern
01 iunie 2026MSI Center 2.0.70.0 lansat cu fix-ul inclus
03 iunie 2026CVE cerut prin VulDB (baza de date de vulnerabilitati)
01 iulie 2026Embargoul se incheie — informatia devine publica

Ce este un embargou de securitate? Un embargou este o perioada in care informatia despre o vulnerabilitate este tinuta secreta, pentru a da producatorului timp sa creeze si sa distribuie un patch. Dupa ce embargoul se incheie, informatia devine publica si oricine poate afla despre vulnerabilitate — inclusiv atacatorii.

Problema cu procesul de raportare la MSI

Aceasta situatie dezvaluie o problema serioasa cu modul in care MSI gestioneaza rapoartele de securitate:

  1. Casuta postala plina — MSI nu primea emailuri la adresa de raportare de securitate. Un cercetator care gaseste o vulnerabilitate critica nu poate sa o raporteze.
  2. Fara canal direct — MrBruh a trebuit sa apeleze la un jurnalist (Steve Burke de la Gamers Nexus) pentru a contacta MSI. Acest lucru este inacceptabil pentru o companie de aceasta dimensiune.
  3. Fara bug bounty — MSI nu a platit niciun ban cercetatorului pentru descoperirea si raportarea vulnerabilitatii. Mai mult, MrBruh a raportat vulnerabilitati similare si la AMD, ASUS, TP-Link si Netgear — niciunul dintre acestia nu a platit nimic.

De ce conteaza bug bounty-urile

Programele de bug bounty recompenseaza cercetatorii de securitate pentru gasirea si raportarea vulnerabilitatilor. Fara aceste recompense, cercetatorii au mai putina motivatie sa raporteze problemele in mod responsabil si pot alege sa le vanda pe piata neagra sau sa le publice direct. MSI, AMD, ASUS, TP-Link si Netgear ar trebui sa ofere programe de bug bounty pentru a incuraja raportarea responsabila.

Ce trebuie sa faci daca ai un laptop sau PC MSI

Daca ai un dispozitiv MSI, iata pasii concreti pe care trebuie sa-i urmezi:

Pasul 1: Verifica daca ai MSI Center instalat

  1. Apasa tasta Windows si cauta “MSI Center”
  2. Daca il gasesti, deschide-l si verifica versiunea (Settings → About)
  3. Daca nu il gasesti, verifica in Setari → Aplicatii → Aplicatii instalate

Pasul 2: Actualizeaza sau dezinstaleaza

  • Actualizeaza MSI Center la versiunea 2.0.70.0 sau mai noua (Settings → Update)
  • Daca nu folosesti MSI Center, dezinstaleaza-l complet din Setari → Aplicatii
  • Dupa dezinstalare, verifica daca serviciul “Notebook Foundation” a fost oprit (Task Manager → Servicii)
  • Reporneste calculatorul dupa actualizare sau dezinstalare
  • Verifica in Task Manager ca serviciul “Notebook Foundation” ruleaza versiunea actualizata sau nu mai exista

Pasul 3: Verifica daca sistemul a fost compromis

Daca ai avut MSI Center cu versiunea veche si esti ingrijorat ca ai putea fi fost expus:

  1. Verifica Windows Defender — asigura-te ca este activ si ca nu are exceptii suspecte adaugate
  2. Verifica programele care pornesc odata cu Windows-ul (Task Manager → Startup) — cauta orice aplicatie necunoscuta
  3. Verifica registry-ul pentru modificari neobisnuite (poti folosi unelte precum Autoruns de la Sysinternals)
  4. Ruleaza o scanare completa cu Windows Defender sau un alt antivirus de incredere
  5. Verifica utilizatorii locali — asigura-te ca nu au fost adaugati conturi noi

Pasul 4: Protejeaza-te pe viitor

  • Dezactiveaza serviciile OEM nefolosite — daca nu folosesti MSI Center sau alte aplicatii preinstalate, dezinstaleaza-le
  • Tine Windows-ul actualizat — actualizarile de securitate sunt esentiale
  • Foloseste un cont standard (nu administrator) pentru utilizarea zilnica
  • Activeaza UAC (User Account Control) — nu-l dezactiva niciodata

Nu ignora aceasta vulnerabilitate

Chiar daca patch-ul a fost lansat pe 1 iunie 2026, multi utilizatori inca nu au actualizat. Embargoul s-a incheiat pe 1 iulie 2026, ceea ce inseamna ca informatia este acum publica si poate fi folosita de atacatori. Daca ai un dispozitiv MSI, actioneaza acum.

Alte software-uri OEM cu probleme similare

MSI Center nu este singurul software OEM cu vulnerabilitati de acest tip. Cercetatorul MrBruh a descoperit probleme similare si in alte software-uri preinstalate:

AMD — probleme de securitate in drivere

AMD a avut propriile sale probleme de securitate in software-ul preinstalat. Am scris despre cum AMD a eliminat in secret criptarea memoriei din procesoarele Ryzen — o decizie care a afectat securitatea utilizatorilor fara ca acestia sa stie.

ASUS — vulnerabilitati in software-ul de management

ASUS a avut probleme similare cu software-ul sau de management (Armoury Crate, MyASUS). Aceste aplicatii ruleaza cu privilegii ridicate si pot fi exploatate in mod similar.

Problema sistemica: software OEM cu privilegii ridicate

Toate aceste exemple arata o problema sistemica in industrie:

  • Producatorii de hardware preinstaleaza software cu privilegii ridicate
  • Software-ul este adesea nesecurizat si foloseste protocoale invechite
  • Procesul de raportare a vulnerabilitatilor este defectuos
  • Nu exista incentive pentru cercetatori sa raporteze problemele in mod responsabil

Am mai scris despre 10.000 de repo-uri GitHub cu malware trojan si despre cum Alibaba a interzis Claude Code angajatilor din cauza unui backdoor — securitatea software este o problema continua.

Cum te protejezi de software-ul OEM nesigur

Pe langa actualizarea MSI Center, iata cateva principii generale pentru a te proteja de software-ul OEM nesigur:

Dezinstaleaza ce nu folosesti

Majoritatea laptopurilor vin cu zeci de aplicatii preinstalate (bloatware). Multe dintre ele ruleaza cu privilegii ridicate si nu le folosesti niciodata. Dezinstaleaza tot ce nu ai nevoie.

Verifica serviciile Windows

  1. Apasa Windows + R, scrie services.msc si apasa Enter
  2. Cauta servicii care apartin producatorului laptopului tau
  3. Dezactiveaza serviciile de care nu ai nevoie
  4. Fii atent la serviciile care pornesc automat cu Windows-ul

Foloseste un cont standard

Nu folosi contul de administrator pentru utilizarea zilnica. Creeaza un cont standard si foloseste-l in mod normal. Contul de administrator ar trebui folosit doar cand ai nevoie sa instalezi software sau sa faci modificari de sistem.

Monitorizeaza activitatea suspecta

  • Verifica regulat Task Manager pentru procese necunoscute
  • Foloseste Autoruns de la Sysinternals pentru a vedea ce programe pornesc cu Windows-ul
  • Monitorizeaza Windows Event Viewer pentru activitate neobisnuita
  • Foloseste un firewall care iti arata ce aplicatii se conecteaza la internet

Am scris ghiduri detaliate despre cum iti faci telefonul privat cu GrapheneOS si ce pot vedea aplicatiile de pe iPhone fara sa stii — principiile de securitate sunt similare si pe PC.

Intrebari frecvente

Sunt afectat daca am un laptop MSI?

Da, daca ai MSI Center instalat si rulezi o versiune mai veche de 2.0.70.0. Verifica versiunea in MSI Center → Settings → About. Daca ai versiunea 2.0.70.0 sau mai noua, esti protejat. Daca nu folosesti MSI Center deloc, dezinstaleaza-l complet.

Pot fi exploatat de la distanta?

Da, dar doar daca atacatorul are credentiale valide de login pe masina ta si sunteti pe aceeasi retea locala (LAN). Vulnerabilitatea poate fi exploatata prin SMB. Daca esti intr-un birou, cafenea sau retea publica, riscul este mai mare daca cineva are acces la contul tau de Windows.

Ce inseamna privilegii SYSTEM?

SYSTEM este cel mai inalt nivel de privilegii in Windows — mai mare decat contul de administrator. Un proces care ruleaza ca SYSTEM are acces la absolut tot: fisiere, registry, procese, drivere, memorie. Nici macar un administrator obisnuit nu are acces complet la toate acestea. Practic, un atacator cu privilegii SYSTEM controleaza complet calculatorul tau.

De ce MSI nu a platit bug bounty?

MSI nu are un program public de bug bounty. Aceasta este o problema comuna in industria hardware — multi producatori (AMD, ASUS, TP-Link, Netgear) nu recompenseaza cercetatorii care gasesc si raporteaza vulnerabilitati. Fara aceste programe, cercetatorii au mai putina motivatie sa raporteze problemele in mod responsabil.

Ce fac daca am dezinstalat MSI Center?

Daca ai dezinstalat complet MSI Center, vulnerabilitatea nu mai poate fi exploatata prin acest software. Verifica totusi in Task Manager → Servicii ca serviciul “Notebook Foundation” nu mai exista. Daca serviciul este inca prezent, reporneste calculatorul si verifica din nou.

Cum verific daca am fost compromis?

Verifica Windows Defender sa fie activ si fara exceptii suspecte. Verifica programele din Task Manager → Startup pentru aplicatii necunoscute. Ruleaza o scanare completa cu Windows Defender. Verifica utilizatorii locali (Settings → Accounts → Other users) pentru conturi noi. Foloseste Autoruns de la Sysinternals pentru o verificare completa a programelor care pornesc cu Windows-ul.

Este 3DES sigur de folosit?

Nu. 3DES (Triple DES) este un cifru invechit si nesigur. NIST l-a retras din recomandari in 2017 si l-a declarat oficial depreciat in 2023. Poate fi spart prin brute-force cu hardware modern. MSI folosea 3DES pentru a proteja comunicatia prin named pipe, ceea ce inseamna ca protectia era practic inexistenta.


Concluzie: Aceasta vulnerabilitate din MSI Center este un exemplu perfect al problemelor de securitate din software-ul OEM preinstalat. Producatorii de hardware preinstaleaza aplicatii cu privilegii ridicate, fara sa le securizeze corespunzator, si fara sa ofere procese adecvate de raportare sau recompense pentru cercetatori.

Daca ai un dispozitiv MSI, actioneaza acum: actualizeaza MSI Center la versiunea 2.0.70.0 sau mai noua, sau dezinstaleaza-l complet. Nu astepta sa fii exploatat.

Si nu uita: principiile de securitate sunt aceleasi pe orice platforma. Fie ca folosesti Windows, Android cu GrapheneOS sau iPhone, privacy-ul tau depinde de deciziile pe care le iei — nu de cele ale producatorilor.

Distribuie articolul

Articole similare