Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-14960-CVE-2026-14961 — Technischer Hinweis, der zwei Privilegieneskalations-Schwachstellen (CVE-2026-14960, CVE-2026-14961) im Pegatron TdeIo64-Treiber beschreibt, die es nicht privilegierten lokalen Benutzern ermöglichen, beliebigen Kernel-Speicher zu lesen und zu schreiben sowie uneingeschränkten Zugriff auf Hardware-I/O-Ports zu erhalten. | Kitploit
Tools/GitHubGitHub/fzrsllasher/cve-2026-14960-cve-2026-14961
Privilege EscalationSchwachstellenanalyseExploitationHardware-SicherheitBinary-Exploitation
GitHubfzrsllasher/cve-2026-14960-cve-2026-14961

CVE-2026-14960-CVE-2026-14961

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

Technischer Hinweis, der zwei Privilegieneskalations-Schwachstellen (CVE-2026-14960, CVE-2026-14961) im Pegatron TdeIo64-Treiber beschreibt, die es nicht privilegierten lokalen Benutzern ermöglichen, beliebigen Kernel-Speicher zu lesen und zu schreiben sowie uneingeschränkten Zugriff auf Hardware-I/O-Ports zu erhalten.

vor 1 MonatNoch nicht geprüft
Teilen

Privilege Escalation Schwachstellen im Pegatron TdeIo64 Treiber (tdeio64.sys)

CVE-IDsCVE-2026-14960, CVE-2026-14961
HerstellerPegatron Corporation
ProduktTdeIo-Treiber (tdeio64.sys)
Geräteschnittstelle\\.\TdeIo
SicherheitslückenartenUnzureichende Zugriffskontrolle (CWE-284), Beliebiges Lesen/Schreiben von Kernel-Speicher (CWE-787/CWE-125), Ungeschützter E/A-Port-Zugriff
AuswirkungPrivilegienerweiterung zu SYSTEM, Kompromittierung auf Hardware-Ebene
AngriffsvektorLokal
Erforderliche BerechtigungenNiedrig (jeder lokale Benutzer)
Getestet aufWindows 10/11 x64
ForscherLucian Alexandru Necula

Zusammenfassung

Der Pegatron-Treiber tdeio64.sys ist eine Windows Driver Model (WDM)-Komponente, die über die Geräteschnittstelle \\.\TdeIo Low-Level-E/A-Port- und Hardwarezugriff bereitstellt. Die IOCTL-Dispatch-Routine des Treibers validiert weder die Herkunft noch die Berechtigungsstufe eingehender Anfragen und validiert auch nicht angemessen die vom Benutzer bereitgestellten Speicheradressen, bevor sie in Lese-/Schreiboperationen verwendet werden.

Zwei Probleme wurden identifiziert und werden in diesem Advisory gemeinsam verfolgt:

  • CVE-2026-14961 – Beliebiges Lesen/Schreiben von Kernel-Speicher, das durch ungeschützte IOCTL-Verarbeitung erreichbar ist, was eine Privilegienerweiterung zu SYSTEM ermöglicht.
  • CVE-2026-14960 – Uneingeschränkter Zugriff auf IOCTLs, die direkt mit Hardware-E/A-Ports interagieren, was eine Manipulation von Hardwareressourcen über die normalen OS-Schutzmechanismen hinaus erlaubt.

Betroffene Komponente

  • Treiber: tdeio64.sys
  • Schnittstelle: \\.\TdeIo Geräteobjekt, IOCTL-Dispatch-Routine
  • Erreichbarkeit: Normale (nicht-administrative) lokale Benutzer

Technische Details

CVE-2026-14961 — Beliebiges Lesen/Schreiben von Kernel-Speicher

Die IOCTL-Dispatcher-Routine des Treibers verarbeitet DeviceIoControl-Anfragen, ohne zu überprüfen, ob der Aufrufer über ausreichende Berechtigungen verfügt oder einzuschränken, welche Prozesse ein Handle auf das Gerät öffnen dürfen. Da die vom Benutzermodus bereitgestellten Anforderungsparameter direkt als Quell-/Zieladressen für Speicheroperationen verwendet werden, kann ein lokaler Angreifer eine Anfrage erstellen, die den Treiber veranlasst, beliebigen Kernel-Speicher zu lesen oder zu beschreiben. Diese Primitive kann verwendet werden, um das Sicherheitstoken des aufrufenden Prozesses mit dem eines SYSTEM-Prozesses zu überschreiben, was zu einer vollständigen Privilegienerweiterung führt.

CVE-2026-14960 — Uneingeschränkter Hardware-E/A-Port-Zugriff

Zusätzlich zu den Lese-/Schreib-Primitiven für den Speicher legt der Treiber IOCTLs offen, die direkte Hardware-E/A-Port-Operationen im Auftrag des Aufrufers durchführen. Da diese IOCTLs von jedem lokalen, unprivilegierten Prozess erreicht werden können, kann ein Angreifer sie nutzen, um mit Hardwareressourcen zu interagieren, was normalerweise durch das Schutzmodell des Betriebssystems nicht erlaubt ist, und erweitert so die Auswirkungen der Ausnutzung über die Software-Ebene hinaus.

Hinweis: In diesem Advisory wird kein Proof-of-Concept-Exploit-Code veröffentlicht. Die obige technische Beschreibung ist bewusst auf das beschränkt, was zum Verständnis und zur Behebung der Probleme erforderlich ist.

Auswirkung

  • CVE-2026-14961 erlaubt einem lokalen, unprivilegierten Angreifer, NT AUTHORITY\SYSTEM-Berechtigungen durch beliebiges Lesen/Schreiben von Kernel-Speicher zu erlangen, was eine vollständige Kompromittierung des Betriebssystems ermöglicht – einschließlich Umgehen oder Deaktivieren von Endpunktsicherheitskontrollen, Extrahieren von Anmeldedaten aus geschützten Prozessen wie lsass.exe, Installieren persistenter Rootkits und Manipulieren von Kernel-Datenstrukturen.
  • CVE-2026-14960 erlaubt die direkte Manipulation von Hardware-E/A-Ports aus einem unprivilegierten Kontext und erweitert die Auswirkungen der Ausnutzung über die Betriebssystemsicherheitsgrenze hinaus.

Da tdeio64.sys als OEM-Komponente gebündelt mit von Pegatron hergestellten Mainboards und Hardware vertrieben wird, kann der betroffene Treiber auf einer breiten Palette von Verbraucher- und Unternehmenssystemen vorhanden und ladbar sein.

Empfehlungen

Für Verteidiger / Systembesitzer:

  • Behandeln Sie tdeio64.sys als anfällig; zum Zeitpunkt der Veröffentlichung ist keine herstellerseitige Lösung verfügbar.
  • Deaktivieren oder entfernen Sie den Treiber, wo er nicht benötigt wird.
  • Verhindern Sie, dass nicht vertrauenswürdige Benutzer den Treiber laden oder mit ihm interagieren.
  • Verwenden Sie, wo unterstützt, Windows Defender Application Control (WDAC) oder Hypervisor-Protected Code Integrity (HVCI), um das Laden bekannter anfälliger Treiber zu blockieren.

Für den Hersteller:

  • Schränken Sie den Zugriff auf das Geräteobjekt \\.\TdeIo auf vertrauenswürdige, entsprechend privilegierte Aufrufer ein.
  • Validieren Sie alle vom Benutzer bereitgestellten Zeiger/Adressen, bevor Sie Lese- oder Schreiboperationen in deren Auftrag durchführen.
  • Schränken Sie IOCTLs ein oder entfernen Sie sie, die direkten Hardware-E/A-Port-Zugriff von unprivilegierten Aufrufern erlauben.

Offenlegungszeitplan

DatumEreignis
2026-04-27Hersteller (Pegatron Corp.) via CERT/CC-Koordination benachrichtigt
—Keine Stellungnahme vom Hersteller erhalten
2026-07-15CERT/CC Vulnerability Note VU#529388 veröffentlicht
2026-07-15Öffentliches Advisory veröffentlicht (dieses Dokument)

Referenzen

  • CERT/CC: VU#529388
  • CVE: CVE-2026-14960
  • CVE: CVE-2026-14961

Quellenangabe

Entdeckt und gemeldet von Lucian Alexandru Necula.

Tool herunterladen