
استغلال لثغرة CVE-2026-3437 يتيح القراءة/الكتابة العشوائية للذاكرة الفعلية عبر برنامج التشغيل المعرض للخطر portwell.sys من Portwell باستخدام MmMapIoSpace، لتصعيد الامتيازات محليًا وبتقنية BYOVD.
قراءة/كتابة عشوائية للذاكرة الفعلية في portwell.sys (Portwell Engineering Toolkits v4.8.2) عبر MmMapIoSpace. تُمكّن من رفع الامتيازات إلى LPE/SYSTEM وBYOVD من خلال التفاعل مع واجهة IOCTL الخاصة بالسائق.
يسجّل السائق روتين توزيع (dispatch routine) لـ IRP_MJ_DEVICE_CONTROL للتعامل مع استدعاءات DeviceIoControl من وضع المستخدم.

داخل روتين التوزيع يمكننا العثور على استدعاء لـ sub_11F80.

بالنظر داخل هذه الدالة يظهر ما يلي:
MmMapIoSpace
بالعودة إلى روتين التوزيع، يمكننا أيضًا العثور على استدعاء لـ sub_11E40.

بالنظر داخل هذه الدالة يظهر ما يلي:
MmMapIoSpace
sc create portwell binPath=C:\windows\temp\portwell.sys type=kernel
sc start portwell
.\cve-2026-3437.exe