
Technischer Hinweis, der zwei Privilegieneskalations-Schwachstellen (CVE-2026-14960, CVE-2026-14961) im Pegatron TdeIo64-Treiber beschreibt, die es nicht privilegierten lokalen Benutzern ermöglichen, beliebigen Kernel-Speicher zu lesen und zu schreiben sowie uneingeschränkten Zugriff auf Hardware-I/O-Ports zu erhalten.
| CVE-IDs | CVE-2026-14960, CVE-2026-14961 |
| Hersteller | Pegatron Corporation |
| Produkt | TdeIo-Treiber (tdeio64.sys) |
| Geräteschnittstelle | \\.\TdeIo |
| Sicherheitslückenarten | Unzureichende Zugriffskontrolle (CWE-284), Beliebiges Lesen/Schreiben von Kernel-Speicher (CWE-787/CWE-125), Ungeschützter E/A-Port-Zugriff |
| Auswirkung | Privilegienerweiterung zu SYSTEM, Kompromittierung auf Hardware-Ebene |
| Angriffsvektor | Lokal |
| Erforderliche Berechtigungen | Niedrig (jeder lokale Benutzer) |
| Getestet auf | Windows 10/11 x64 |
| Forscher | Lucian Alexandru Necula |
Der Pegatron-Treiber tdeio64.sys ist eine Windows Driver Model (WDM)-Komponente, die über die Geräteschnittstelle \\.\TdeIo Low-Level-E/A-Port- und Hardwarezugriff bereitstellt. Die IOCTL-Dispatch-Routine des Treibers validiert weder die Herkunft noch die Berechtigungsstufe eingehender Anfragen und validiert auch nicht angemessen die vom Benutzer bereitgestellten Speicheradressen, bevor sie in Lese-/Schreiboperationen verwendet werden.
Zwei Probleme wurden identifiziert und werden in diesem Advisory gemeinsam verfolgt:
tdeio64.sys\\.\TdeIo Geräteobjekt, IOCTL-Dispatch-RoutineDie IOCTL-Dispatcher-Routine des Treibers verarbeitet DeviceIoControl-Anfragen, ohne zu überprüfen, ob der Aufrufer über ausreichende Berechtigungen verfügt oder einzuschränken, welche Prozesse ein Handle auf das Gerät öffnen dürfen. Da die vom Benutzermodus bereitgestellten Anforderungsparameter direkt als Quell-/Zieladressen für Speicheroperationen verwendet werden, kann ein lokaler Angreifer eine Anfrage erstellen, die den Treiber veranlasst, beliebigen Kernel-Speicher zu lesen oder zu beschreiben. Diese Primitive kann verwendet werden, um das Sicherheitstoken des aufrufenden Prozesses mit dem eines SYSTEM-Prozesses zu überschreiben, was zu einer vollständigen Privilegienerweiterung führt.
Zusätzlich zu den Lese-/Schreib-Primitiven für den Speicher legt der Treiber IOCTLs offen, die direkte Hardware-E/A-Port-Operationen im Auftrag des Aufrufers durchführen. Da diese IOCTLs von jedem lokalen, unprivilegierten Prozess erreicht werden können, kann ein Angreifer sie nutzen, um mit Hardwareressourcen zu interagieren, was normalerweise durch das Schutzmodell des Betriebssystems nicht erlaubt ist, und erweitert so die Auswirkungen der Ausnutzung über die Software-Ebene hinaus.
Hinweis: In diesem Advisory wird kein Proof-of-Concept-Exploit-Code veröffentlicht. Die obige technische Beschreibung ist bewusst auf das beschränkt, was zum Verständnis und zur Behebung der Probleme erforderlich ist.
NT AUTHORITY\SYSTEM-Berechtigungen durch beliebiges Lesen/Schreiben von Kernel-Speicher zu erlangen, was eine vollständige Kompromittierung des Betriebssystems ermöglicht – einschließlich Umgehen oder Deaktivieren von Endpunktsicherheitskontrollen, Extrahieren von Anmeldedaten aus geschützten Prozessen wie lsass.exe, Installieren persistenter Rootkits und Manipulieren von Kernel-Datenstrukturen.Da tdeio64.sys als OEM-Komponente gebündelt mit von Pegatron hergestellten Mainboards und Hardware vertrieben wird, kann der betroffene Treiber auf einer breiten Palette von Verbraucher- und Unternehmenssystemen vorhanden und ladbar sein.
Für Verteidiger / Systembesitzer:
tdeio64.sys als anfällig; zum Zeitpunkt der Veröffentlichung ist keine herstellerseitige Lösung verfügbar.Für den Hersteller:
\\.\TdeIo auf vertrauenswürdige, entsprechend privilegierte Aufrufer ein.| Datum | Ereignis |
|---|---|
| 2026-04-27 | Hersteller (Pegatron Corp.) via CERT/CC-Koordination benachrichtigt |
| — | Keine Stellungnahme vom Hersteller erhalten |
| 2026-07-15 | CERT/CC Vulnerability Note VU#529388 veröffentlicht |
| 2026-07-15 | Öffentliches Advisory veröffentlicht (dieses Dokument) |
Entdeckt und gemeldet von Lucian Alexandru Necula.