Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-14960-CVE-2026-14961 | Kitploit
أدوات/GitHubGitHub/fzrsllasher/cve-2026-14960-cve-2026-14961
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالأمن الأجهزةاستغلال الملفات الثنائية
GitHubfzrsllasher/cve-2026-14960-cve-2026-14961

CVE-2026-14960-CVE-2026-14961

عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
منذ شهر واحدلم تتم المراجعة بعد

ثغرات تصعيد الامتيازات في برنامج تشغيل Pegatron TdeIo64 (tdeio64.sys)

معرفات CVECVE-2026-14960, CVE-2026-14961
البائعPegatron Corporation
المنتجبرنامج تشغيل TdeIo (tdeio64.sys)
واجهة الجهاز\\.\TdeIo
أنواع الثغراتالتحكم غير السليم في الوصول (CWE-284)، قراءة/كتابة عشوائية لذاكرة النواة (CWE-787/CWE-125)، وصول غير محمي لمنافذ الإدخال/الإخراج
الأثرتصعيد الامتيازات إلى SYSTEM، اختراق على مستوى العتاد
متجه الهجوممحلي
الامتيازات المطلوبةمنخفضة (أي مستخدم محلي)
تم الاختبار علىWindows 10/11 x64
الباحثLucian Alexandru Necula

ملخص

برنامج تشغيل Pegatron tdeio64.sys هو مكوّن من نموذج برامج تشغيل Windows (WDM) يوفّر وصولاً منخفض المستوى إلى منافذ الإدخال/الإخراج والعتاد عبر واجهة الجهاز \\.\TdeIo. لا يتحقق روتين توزيع IOCTL الخاص ببرنامج التشغيل من مصدر الطلبات الواردة أو مستوى امتيازاتها، كما لا يتحقق بشكل كافٍ من عناوين الذاكرة المقدمة من المستخدم قبل استخدامها في عمليات القراءة/الكتابة.

تم تحديد مشكلتين وتم تتبعهما معًا في هذا التقرير:

  • CVE-2026-14961 — قراءة/كتابة عشوائية لذاكرة النواة يمكن الوصول إليها عبر معالجة IOCTL غير محمية، مما يسمح بتصعيد الامتيازات إلى SYSTEM.
  • CVE-2026-14960 — وصول غير مقيّد إلى IOCTLs التي تتفاعل مباشرة مع منافذ الإدخال/الإخراج للعتاد، مما يسمح بالتلاعب بموارد العتاد بما يتجاوز الحمايات العادية لنظام التشغيل.

المكوّن المتأثر

  • برنامج التشغيل: tdeio64.sys
  • الواجهة: كائن الجهاز \\.\TdeIo، روتين توزيع IOCTL
  • إمكانية الوصول: المستخدمون المحليون العاديون (غير الإداريين)

التفاصيل الفنية

CVE-2026-14961 — قراءة/كتابة عشوائية لذاكرة النواة

يقوم موزّع IOCTL الخاص ببرنامج التشغيل بمعالجة طلبات DeviceIoControl دون التحقق من أن المتصل يمتلك امتيازات كافية أو دون تقييد العمليات التي قد تفتح مقبضًا للجهاز. نظرًا لأن معاملات الطلب المقدمة من وضع المستخدم تُستخدم مباشرةً كعناوين مصدر/وجهة لعمليات الذاكرة، يمكن لمهاجم محلي صياغة طلب يتسبب في قيام برنامج التشغيل بقراءة أو كتابة ذاكرة نواة عشوائية. يمكن استخدام هذه البدائية لاستبدال رمز الأمان للعملية المتصلة برمز أمان عملية SYSTEM، مما يؤدي إلى تصعيد كامل للامتيازات.

CVE-2026-14960 — وصول غير مقيّد لمنافذ الإدخال/الإخراج للعتاد

بالإضافة إلى بدائيات قراءة/كتابة الذاكرة، يكشف برنامج التشغيل عن IOCTLs تنفّذ عمليات منافذ إدخال/إخراج عتادية مباشرة نيابةً عن المتصل. ونظرًا لأن هذه الـ IOCTLs يمكن الوصول إليها من قبل أي عملية محلية غير ممتازة، يمكن للمهاجم استخدامها للتفاعل مع موارد العتاد بطرق لا يسمح بها عادةً نموذج حماية نظام التشغيل، مما يوسّع أثر الاستغلال إلى ما هو أبعد من اختراق مستوى البرمجيات.

ملاحظة: لا يُنشر أي رمز استغلال (PoC) في هذا التقرير. الوصف الفني أعلاه مقتصر عمدًا على ما هو ضروري لفهم المشكلات ومعالجتها.

الأثر

  • CVE-2026-14961 تسمح لمهاجم محلي غير ممتاز بالحصول على امتيازات NT AUTHORITY\SYSTEM عبر قراءة/كتابة عشوائية لذاكرة النواة، مما يتيح اختراقًا كاملاً لنظام التشغيل — بما في ذلك تجاوز أو تعطيل ضوابط أمان نقطة النهاية، واستخراج بيانات الاعتماد من العمليات المحمية مثل lsass.exe، وتثبيت الجذور الخفية الدائمة، والتلاعب ببنى بيانات النواة.
  • CVE-2026-14960 تسمح بالتلاعب المباشر بمنافذ الإدخال/الإخراج للعتاد من سياق غير ممتاز، مما يوسّع أثر الاستغلال إلى ما يتجاوز حدود أمان نظام التشغيل.

نظرًا لأن tdeio64.sys يُوزَّع كمكوّن OEM مرفق مع اللوحات الأم والعتاد من تصنيع Pegatron، فقد يكون برنامج التشغيل المتأثر موجودًا — وقابلًا للتحميل — على نطاق واسع من الأنظمة الاستهلاكية والمؤسسية.

التوصيات

للمدافعين / مالكي الأنظمة:

  • تعامل مع tdeio64.sys على أنه ثغرة؛ لا يتوفر إصلاح مدعوم من البائع وقت النشر.
  • عطّل أو أزل برنامج التشغيل حيثما لم يكن مطلوبًا.
  • امنع المستخدمين غير الموثوقين من تحميل برنامج التشغيل أو التفاعل معه.
  • حيثما كان مدعومًا، استخدم Windows Defender Application Control (WDAC) أو Hypervisor-Protected Code Integrity (HVCI) لمنع تحميل برامج التشغيل الضعيفة المعروفة.

للبائع:

  • قيّد الوصول إلى كائن الجهاز \\.\TdeIo بحيث يقتصر على المتصلين الموثوقين والذين يمتلكون الامتيازات المناسبة.
  • تحقق من جميع المؤشرات/العناوين المقدمة من المستخدم قبل تنفيذ عمليات القراءة أو الكتابة نيابةً عنهم.
  • قيّد أو أزل الـ IOCTLs التي تسمح بالوصول المباشر إلى منافذ الإدخال/الإخراج للعتاد من المتصلين غير الممتازين.

الجدول الزمني للإفصاح

التاريخالحدث
2026-04-27تم إشعار البائع (شركة Pegatron) عبر تنسيق CERT/CC
—لم يتم تلقي أي بيان من البائع
2026-07-15تم نشر نشرة الثغرة VU#529388 من CERT/CC
2026-07-15تم نشر التقرير العام (هذا المستند)

المراجع

  • CERT/CC: VU#529388
  • CVE: CVE-2026-14960
  • CVE: CVE-2026-14961

الإشادة

تم الاكتشاف والإبلاغ بواسطة Lucian Alexandru Necula.

تنزيل الأداة