
Avis technique détaillant deux vulnérabilités d'élévation de privilèges (CVE-2026-14960, CVE-2026-14961) dans le pilote Pegatron TdeIo64, permettant une lecture/écriture arbitraire de la mémoire du noyau et un accès illimité aux ports d'E/S matériels depuis des utilisateurs locaux non privilégiés.
| Identifiants CVE | CVE-2026-14960, CVE-2026-14961 |
| Fournisseur | Pegatron Corporation |
| Produit | Pilote TdeIo (tdeio64.sys) |
| Interface du périphérique | \\.\TdeIo |
| Types de vulnérabilité | Contrôle d'accès inapproprié (CWE-284), Lecture/Écriture arbitraire en mémoire noyau (CWE-787/CWE-125), Accès non protégé aux ports d'E/S |
| Impact | Élévation de privilèges vers SYSTEM, compromission au niveau matériel |
| Vecteur d'attaque | Local |
| Privilèges requis | Faible (tout utilisateur local) |
| Testé sur | Windows 10/11 x64 |
| Chercheur | Lucian Alexandru Necula |
Le pilote Pegatron tdeio64.sys est un composant du modèle de pilote Windows (WDM) qui expose un accès de bas niveau aux ports d'E/S et au matériel via l'interface de périphérique \\.\TdeIo. La routine de distribution IOCTL du pilote ne valide ni l'origine ni le niveau de privilège des demandes entrantes, et ne valide pas non plus correctement les adresses mémoire fournies par l'utilisateur avant de les utiliser dans des opérations de lecture/écriture.
Deux problèmes ont été identifiés et sont suivis ensemble dans cet avis :
tdeio64.sys\\.\TdeIo, routine de distribution IOCTLLe répartiteur IOCTL du pilote traite les requêtes DeviceIoControl sans vérifier que l'appelant dispose de privilèges suffisants ni restreindre les processus pouvant ouvrir un handle sur le périphérique. Étant donné que les paramètres de requête fournis par le mode utilisateur sont utilisés directement comme adresses source/destination pour les opérations mémoire, un attaquant local peut concevoir une requête qui amène le pilote à lire ou écrire dans une mémoire noyau arbitraire. Cette primitive peut être utilisée pour remplacer le jeton de sécurité du processus appelant par celui d'un processus SYSTEM, entraînant une élévation complète des privilèges.
En plus des primitives de lecture/écriture mémoire, le pilote expose des IOCTL qui effectuent des opérations directes sur les ports d'E/S matériels pour le compte de l'appelant. Comme ces IOCTL sont accessibles par tout processus local non privilégié, un attaquant peut les utiliser pour interagir avec les ressources matérielles d'une manière normalement non autorisée par le modèle de protection du système d'exploitation, étendant ainsi l'impact de l'exploitation au-delà de la compromission au niveau logiciel.
Remarque : Aucun code d'exploit de preuve de concept n'est publié dans cet avis. La description technique ci-dessus est intentionnellement limitée à ce qui est nécessaire pour comprendre et corriger les problèmes.
NT AUTHORITY\SYSTEM via une lecture/écriture arbitraire en mémoire noyau, permettant une compromission complète du système d'exploitation — y compris le contournement ou la désactivation des contrôles de sécurité des points de terminaison, l'extraction d'identifiants à partir de processus protégés tels que lsass.exe, l'installation de rootkits persistants et la manipulation de structures de données du noyau.Étant donné que tdeio64.sys est distribué comme un composant OEM intégré aux cartes mères et matériels fabriqués par Pegatron, le pilote concerné peut être présent — et chargeable — sur une large gamme de systèmes grand public et d'entreprise.
Pour les défenseurs / propriétaires de systèmes :
tdeio64.sys comme vulnérable ; aucune correction prise en charge par le fournisseur n'est disponible au moment de la publication.Pour le fournisseur :
\\.\TdeIo aux appelants de confiance disposant des privilèges appropriés.| Date | Événement |
|---|---|
| 2026-04-27 | Fournisseur (Pegatron Corp.) notifié via la coordination CERT/CC |
| — | Aucune déclaration reçue du fournisseur |
| 2026-07-15 | Note de vulnérabilité CERT/CC VU#529388 publiée |
| 2026-07-15 | Avis public publié (ce document) |
Découvert et signalé par Lucian Alexandru Necula.