
Exploit para CVE-2026-3437 que permite lectura/escritura arbitraria de memoria física a través del controlador vulnerable portwell.sys de Portwell mediante MmMapIoSpace, para escalada de privilegios local y BYOVD.
Lectura/escritura arbitraria de memoria física en portwell.sys (Portwell Engineering Toolkits v4.8.2) a través de MmMapIoSpace. Habilita la escalada LPE/SYSTEM y BYOVD mediante la interacción con la interfaz IOCTL del controlador.
El controlador registra una rutina de despacho para IRP_MJ_DEVICE_CONTROL a fin de manejar las llamadas DeviceIoControl desde el modo usuario.

Dentro de la rutina de despacho podemos encontrar una llamada a sub_11F80.

Al examinar esta función se revela lo siguiente:
MmMapIoSpace
Volviendo a la rutina de despacho, también podemos encontrar una llamada a sub_11E40.

Al examinar esta función se revela lo siguiente:
MmMapIoSpace
sc create portwell binPath=C:\windows\temp\portwell.sys type=kernel
sc start portwell
.\cve-2026-3437.exe