
Aviso técnico que detalla dos vulnerabilidades de escalada de privilegios (CVE-2026-14960, CVE-2026-14961) en el controlador Pegatron TdeIo64, que permiten la lectura/escritura arbitraria de memoria del kernel y el acceso no restringido a puertos de E/S de hardware desde usuarios locales no privilegiados.
| Identificadores CVE | CVE-2026-14960, CVE-2026-14961 |
| Fabricante | Pegatron Corporation |
| Producto | Controlador TdeIo (tdeio64.sys) |
| Interfaz del Dispositivo | \\.\TdeIo |
| Tipos de Vulnerabilidad | Control de Acceso Inadecuado (CWE-284), Lectura/Escritura Arbitraria de Memoria del Kernel (CWE-787/CWE-125), Acceso sin Protección a Puertos de E/S |
| Impacto | Escalada de Privilegios a SYSTEM, Compromiso a Nivel de Hardware |
| Vector de Ataque | Local |
| Privilegios Requeridos | Bajo (cualquier usuario local) |
| Probado en | Windows 10/11 x64 |
| Investigador | Lucian Alexandru Necula |
El controlador tdeio64.sys de Pegatron es un componente del Modelo de Controlador de Windows (WDM) que expone el acceso de bajo nivel a puertos de E/S y hardware a través de la interfaz del dispositivo \\.\TdeIo. La rutina de despacho de IOCTL del controlador no valida el origen ni el nivel de privilegio de las solicitudes entrantes, ni valida adecuadamente las direcciones de memoria proporcionadas por el usuario antes de usarlas en operaciones de lectura/escritura.
Se identificaron dos problemas que se rastrean juntos en este aviso:
tdeio64.sys\\.\TdeIo, rutina de despacho de IOCTLEl despachador de IOCTL del controlador procesa las solicitudes DeviceIoControl sin verificar que el llamador tenga los privilegios suficientes ni restringir qué procesos pueden abrir un identificador al dispositivo. Debido a que los parámetros de solicitud suministrados por el modo de usuario se usan directamente como direcciones de origen/destino para operaciones de memoria, un atacante local puede crear una solicitud que haga que el controlador lea o escriba en memoria arbitraria del kernel. Esta primitiva se puede usar para sobrescribir el token de seguridad del proceso llamador con el de un proceso SYSTEM, resultando en una escalada completa de privilegios.
Además de las primitivas de lectura/escritura de memoria, el controlador expone IOCTL que realizan operaciones directas en puertos de E/S de hardware en nombre del llamador. Debido a que estos IOCTL son accesibles por cualquier proceso local sin privilegios, un atacante puede usarlos para interactuar con recursos de hardware de formas no permitidas normalmente por el modelo de protección del sistema operativo, extendiendo el impacto de la explotación más allá del compromiso a nivel de software.
Nota: No se publica código de explotación de prueba de concepto en este aviso. La descripción técnica anterior está intencionadamente limitada a lo necesario para entender y remediar los problemas.
NT AUTHORITY\SYSTEM a través de lectura/escritura arbitraria de memoria del kernel, permitiendo el compromiso total del sistema operativo, incluyendo la omisión o desactivación de controles de seguridad de endpoints, extracción de credenciales de procesos protegidos como lsass.exe, instalación de rootkits persistentes y manipulación de estructuras de datos del kernel.Debido a que tdeio64.sys se distribuye como un componente OEM incluido con placas base y hardware fabricados por Pegatron, el controlador afectado puede estar presente (y ser cargable) en una amplia gama de sistemas de consumo y empresariales.
Para defensores / propietarios de sistemas:
tdeio64.sys como vulnerable; no hay una solución compatible con el proveedor disponible en el momento de la publicación.Para el proveedor:
\\.\TdeIo solo a llamadores confiables y con los privilegios adecuados.| Fecha | Evento |
|---|---|
| 2026-04-27 | Proveedor (Pegatron Corp.) notificado a través de la coordinación con CERT/CC |
| — | No se recibió declaración del proveedor |
| 2026-07-15 | Publicada la Nota de Vulnerabilidad VU#529388 de CERT/CC |
| 2026-07-15 | Publicado el aviso público (este documento) |
Descubierto y reportado por Lucian Alexandru Necula.