Description
A NULL pointer dereference vulnerability for driver `GFAC_Sys_x64.sys` in Little Orbit GFAC allows a local attacker to cause a denial of service via crafted requests that trigger a system crash.
Published: 2026-07-02
Score: 5.5 Medium
EPSS: < 1% Very Low
KEV: No
Impact: n/a
Action: n/a
AI Analysis

Impact

A null pointer dereference flaw exists in the GFAC_Sys_x64.sys driver, a component of Little Orbit’s GameFirst Anti‑Cheat. The vulnerability allows a local attacker to trigger crafted requests that cause the driver to dereference a null pointer, leading the operating system to crash and reboot. The resulting impact is a local denial of service; the flaw does not provide code execution, privilege escalation, or remote access.

Affected Systems

The GFAC_Sys_x64.sys driver in Little Orbit’s GameFirst Anti‑Cheat is affected. Version details are not disclosed, so any release that may contain the flaw is potentially vulnerable until Little Orbit releases a patch.

Risk and Exploitability

The CVSS score of 5.5 classifies the vulnerability as moderate risk. The EPSS score of less than 1 percent indicates a very low yet non‑zero likelihood of exploitation. The vulnerability is not listed in CISA’s KEV catalog, implying no known large‑scale exploitation. Based on the description, the attacker must have local access to the system and ability to send crafted requests to the driver to trigger the crash. Overall, the risk is moderate; applying a patch is recommended to prevent unintentional or intentional service disruption.

Generated by OpenCVE AI on August 3, 2026 at 05:40 UTC.

Remediation

No vendor fix or workaround currently provided.

OpenCVE Recommended Actions

  • Apply the vendor’s latest patch or update for GameFirst Anti‑Cheat that addresses the null pointer dereference.
  • If a patch is not yet available, uninstall or disable the GFAC_Sys_x64.sys driver to eliminate the crash vector.
  • Limit local access and privilege for users who can load or interact with GameFirst drivers, ensuring only administrators can install or alter the driver.

Generated by OpenCVE AI on August 3, 2026 at 05:40 UTC.

Tracking

Sign in to view the affected projects.

Advisories

No advisories yet.

History

Mon, 03 Aug 2026 06:00:00 +0000

Type Values Removed Values Added
Weaknesses CWE-476

Wed, 29 Jul 2026 19:30:00 +0000

Type Values Removed Values Added
Weaknesses CWE-476

Sat, 25 Jul 2026 22:00:00 +0000

Type Values Removed Values Added
Weaknesses CWE-476

Thu, 23 Jul 2026 21:45:00 +0000

Type Values Removed Values Added
Weaknesses CWE-476

Fri, 17 Jul 2026 02:15:00 +0000

Type Values Removed Values Added
Weaknesses CWE-476

Wed, 15 Jul 2026 20:00:00 +0000

Type Values Removed Values Added
Weaknesses CWE-476

Mon, 13 Jul 2026 22:45:00 +0000

Type Values Removed Values Added
Weaknesses CWE-476

Sun, 12 Jul 2026 19:15:00 +0000

Type Values Removed Values Added
Weaknesses CWE-476

Sat, 11 Jul 2026 16:15:00 +0000

Type Values Removed Values Added
Weaknesses CWE-476

Fri, 10 Jul 2026 16:00:00 +0000

Type Values Removed Values Added
Weaknesses CWE-476

Thu, 09 Jul 2026 18:30:00 +0000

Type Values Removed Values Added
Weaknesses CWE-476

Wed, 08 Jul 2026 12:15:00 +0000

Type Values Removed Values Added
Weaknesses CWE-476

Wed, 08 Jul 2026 00:45:00 +0000

Type Values Removed Values Added
Weaknesses CWE-476

Tue, 07 Jul 2026 13:15:00 +0000

Type Values Removed Values Added
Weaknesses CWE-476

Mon, 06 Jul 2026 23:15:00 +0000

Type Values Removed Values Added
First Time appeared Little Orbit
Little Orbit gamefirst Anti-cheat
Vendors & Products Little Orbit
Little Orbit gamefirst Anti-cheat

Mon, 06 Jul 2026 19:45:00 +0000

Type Values Removed Values Added
Weaknesses CWE-476

Mon, 06 Jul 2026 11:15:00 +0000

Type Values Removed Values Added
Weaknesses CWE-476

Mon, 06 Jul 2026 04:45:00 +0000

Type Values Removed Values Added
Weaknesses CWE-476

Sun, 05 Jul 2026 20:45:00 +0000

Type Values Removed Values Added
Weaknesses CWE-476

Sun, 05 Jul 2026 05:00:00 +0000

Type Values Removed Values Added
Weaknesses CWE-476

Sat, 04 Jul 2026 13:00:00 +0000

Type Values Removed Values Added
Weaknesses CWE-476

Sat, 04 Jul 2026 02:00:00 +0000

Type Values Removed Values Added
Weaknesses CWE-476

Fri, 03 Jul 2026 21:15:00 +0000

Type Values Removed Values Added
Weaknesses CWE-476

Fri, 03 Jul 2026 10:45:00 +0000

Type Values Removed Values Added
Weaknesses CWE-476

Fri, 03 Jul 2026 06:30:00 +0000

Type Values Removed Values Added
Weaknesses CWE-476

Thu, 02 Jul 2026 23:45:00 +0000

Type Values Removed Values Added
Weaknesses CWE-476

Thu, 02 Jul 2026 18:30:00 +0000

Type Values Removed Values Added
Metrics cvssV3_1

{'score': 5.5, 'vector': 'CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H'}

ssvc

{'options': {'Automatable': 'no', 'Exploitation': 'none', 'Technical Impact': 'partial'}, 'version': '2.0.3'}


Thu, 02 Jul 2026 15:15:00 +0000

Type Values Removed Values Added
Description A NULL pointer dereference vulnerability for driver `GFAC_Sys_x64.sys` in Little Orbit GFAC allows a local attacker to cause a denial of service via crafted requests that trigger a system crash.
Title CVE-2026-12166
References

Subscriptions

Little Orbit Gamefirst Anti-cheat
cve-icon MITRE

Status: PUBLISHED

Assigner: certcc

Published:

Updated: 2026-07-02T17:35:36.546Z

Reserved: 2026-06-12T19:40:24.620Z

Link: CVE-2026-12166

cve-icon Vulnrichment

Updated: 2026-07-02T17:35:32.221Z

cve-icon NVD

Status : Deferred

Published: 2026-07-02T15:16:56.927

Modified: 2026-07-02T18:16:48.197

Link: CVE-2026-12166

cve-icon Redhat

No data.

cve-icon OpenCVE Enrichment

Updated: 2026-08-03T05:45:03Z

Weaknesses