
Exploit für CVE-2026-3437, der beliebiges Lesen/Schreiben des physischen Speichers über den verwundbaren Portwell portwell.sys-Treiber mittels MmMapIoSpace ermöglicht, für lokale Privilegienerweiterung und BYOVD.
Beliebiges Lesen/Schreiben von physischem Speicher in portwell.sys (Portwell Engineering Toolkits v4.8.2) über MmMapIoSpace. Ermöglicht LPE-/SYSTEM-Eskalation und BYOVD durch Interaktion mit der IOCTL-Schnittstelle des Treibers.
Der Treiber registriert eine Dispatch-Routine für IRP_MJ_DEVICE_CONTROL, um DeviceIoControl-Aufrufe aus dem Benutzermodus zu verarbeiten.

Innerhalb der Dispatch-Routine finden wir einen Aufruf von sub_11F80.

Ein Blick in diese Funktion zeigt Folgendes:
MmMapIoSpace
Zurück zur Dispatch-Routine finden wir ebenfalls einen Aufruf von sub_11E40.

Ein Blick in diese Funktion zeigt Folgendes:
MmMapIoSpace
sc create portwell binPath=C:\windows\temp\portwell.sys type=kernel
sc start portwell
.\cve-2026-3437.exe