
Exploit pour CVE-2026-3437 permettant des lectures/écritures arbitraires en mémoire physique via le pilote vulnérable Portwell portwell.sys en utilisant MmMapIoSpace, pour l'élévation de privilèges locale et BYOVD.
Lecture/écriture arbitraire de la mémoire physique dans portwell.sys (Portwell Engineering Toolkits v4.8.2) via MmMapIoSpace. Permet l'élévation de privilèges LPE/SYSTEM ainsi qu'une attaque BYOVD en interagissant avec l'interface IOCTL du pilote.
Le pilote enregistre une routine de dispatch pour IRP_MJ_DEVICE_CONTROL afin de gérer les appels DeviceIoControl provenant du mode utilisateur.

Dans la routine de dispatch, on trouve un appel à sub_11F80.

L'examen de cette fonction révèle ce qui suit :
MmMapIoSpace
En revenant à la routine de dispatch, on trouve également un appel à sub_11E40.

L'examen de cette fonction révèle ce qui suit :
MmMapIoSpace
sc create portwell binPath=C:\windows\temp\portwell.sys type=kernel
sc start portwell
.\cve-2026-3437.exe