FzRsLLaSheR/CVE-2026-14960-CVE-2026-14961

GitHub: FzRsLLaSheR/CVE-2026-14960-CVE-2026-14961

该项目披露并复现了 Pegatron tdeio64.sys 内核驱动中的两个权限提升漏洞(CVE-2026-14960/14961),展示通过未受保护的 IOCTL 实现任意内核内存读写和硬件 I/O 端口操控的技术细节。

Stars: 0 | Forks: 0

# Pegatron TdeIo64 驱动程序 (tdeio64.sys) 中的权限提升漏洞 | | | |---|---| | **CVE ID** | CVE-2026-14960, CVE-2026-14961 | | **供应商** | Pegatron Corporation | | **产品** | TdeIo 驱动程序 (`tdeio64.sys`) | | **设备接口** | `\\.\TdeIo` | | **漏洞类型** | 不当访问控制 (CWE-284),任意内核内存读取/写入 (CWE-787/CWE-125),未受保护的 I/O 端口访问 | | **影响** | 提升至 SYSTEM 权限,硬件级别的入侵 | | **攻击向量** | 本地 | | **所需权限** | 低(任何本地用户) | | **测试环境** | Windows 10/11 x64 | | **研究员** | Lucian Alexandru Necula | ## 摘要 Pegatron `tdeio64.sys` 驱动程序是一个 Windows 驱动程序模型 (WDM) 组件,它通过 `\\.\TdeIo` 设备接口提供低级别的 I/O 端口和硬件访问。该驱动程序的 IOCTL 分发例程既不验证传入请求的来源或权限级别,也没有在读写操作中使用用户提供的内存地址之前对其进行充分验证。 目前共发现两个问题,在此公告中一并追踪: - **CVE-2026-14961** — 通过未受保护的 IOCTL 处理可触发任意内核内存读取/写入,允许将权限提升至 SYSTEM。 - **CVE-2026-14960** — 无限制地访问与硬件 I/O 端口直接交互的 IOCTL,允许超越操作系统常规保护机制对硬件资源进行操控。 ## 受影响组件 - **驱动程序:** `tdeio64.sys` - **接口:** `\\.\TdeIo` 设备对象,IOCTL 分发例程 - **可达性:** 标准(非管理员)本地用户 ## 技术细节 ### CVE-2026-14961 — 任意内核内存读取/写入 该驱动程序的 IOCTL 分发器在处理 `DeviceIoControl` 请求时,没有验证调用者是否持有足够的权限,也没有限制哪些进程可以打开该设备的句柄。由于用户态提供的请求参数被直接用作内存操作的源/目的地址,本地攻击者可以构造特定请求,导致驱动程序读取或写入任意内核内存。此原语可用于将调用进程的安全令牌覆盖为 SYSTEM 进程的安全令牌,从而实现完全的权限提升。 ### CVE-2026-14960 — 无限制的硬件 I/O 端口访问 除了内存读取/写入原语外,该驱动程序还公开了代表调用者执行直接硬件 I/O 端口操作的 IOCTL。由于任何本地非特权进程都可以访问这些 IOCTL,攻击者可以利用它们以操作系统保护模型通常不允许的方式与硬件资源进行交互,从而将漏洞利用的影响扩大到软件级别入侵之外。 ## 影响 - **CVE-2026-14961** 允许本地非特权攻击者通过任意内核内存读取/写入获取 `NT AUTHORITY\SYSTEM` 权限,从而能够全面入侵操作系统——包括绕过或禁用端点安全控制、从 `lsass.exe` 等受保护进程中提取凭据、安装持久化 rootkit 以及篡改内核数据结构。 - **CVE-2026-14960** 允许在非特权上下文中直接操控硬件 I/O 端口,将漏洞利用的影响扩大到操作系统安全边界之外。 由于 `tdeio64.sys` 是作为与 Pegatron 制造的主板和硬件捆绑的 OEM 组件分发的,受影响的驱动程序可能会出现在——并且能够被加载到——广泛的消费级和企业级系统中。 ## 建议 **对于防御者/系统所有者:** - 将 `tdeio64.sys` 视为存在漏洞;在发布时暂无供应商支持的修复程序。 - 在不需要该驱动程序的情况下将其禁用或移除。 - 阻止不受信任的用户加载或与该驱动程序交互。 - 在支持的情况下,使用 Windows Defender Application Control (WDAC) 或 Hypervisor-Protected Code Integrity (HVCI) 来阻止已知的易受攻击的驱动程序被加载。 **对于供应商:** - 将对 `\\.\TdeIo` 设备对象的访问权限限制为受信任且具有适当权限的调用者。 - 在代表用户执行读取或写入操作之前,验证所有用户提供的指针/地址。 - 限制或移除允许非特权调用者直接进行硬件 I/O 端口访问的 IOCTL。 ## 披露时间线 | 日期 | 事件 | |---|---| | 2026-04-27 | 通过 CERT/CC 协调向供应商(Pegatron Corp.)发出通知 | | — | 未收到供应商的任何声明 | | 2026-07-15 | CERT/CC 发布漏洞说明 VU#529388 | | 2026-07-15 | 发布公开安全公告(本文档) | ## 参考 - CERT/CC: [VU#529388](https://kb.cert.org/vuls/id/529388) - CVE: [CVE-2026-14960](https://www.cve.org/CVERecord?id=CVE-2026-14960) - CVE: [CVE-2026-14961](https://www.cve.org/CVERecord?id=CVE-2026-14961) ## 致谢 由 **Lucian Alexandru Necula** 发现并报告。
标签:0day挖掘, CVE漏洞, UML, Web报告查看器, Windows驱动, 内核安全, 协议分析, 权限提升, 硬件访问