Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-14960-CVE-2026-14961 | Kitploit
Strumenti/GitHubGitHub/fzrsllasher/cve-2026-14960-cve-2026-14961
Escalation di PrivilegiAnalisi delle VulnerabilitàExploitSicurezza HardwareBinary Exploitation
GitHubfzrsllasher/cve-2026-14960-cve-2026-14961

CVE-2026-14960-CVE-2026-14961

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
1 mese faNon ancora revisionato

Vulnerabilità di escalation dei privilegi nel driver Pegatron TdeIo64 (tdeio64.sys)

ID CVECVE-2026-14960, CVE-2026-14961
ProduttorePegatron Corporation
ProdottoDriver TdeIo (tdeio64.sys)
Interfaccia di dispositivo\\.\TdeIo
Tipi di vulnerabilitàControllo degli accessi improprio (CWE-284), Lettura/scrittura arbitraria della memoria del kernel (CWE-787/CWE-125), Accesso non protetto alle porte di I/O
ImpattoEscalation dei privilegi a SYSTEM, Compromissione a livello hardware
Vettore di attaccoLocale
Privilegi richiestiBassi (qualsiasi utente locale)
Testato suWindows 10/11 x64
RicercatoreLucian Alexandru Necula

Riepilogo

Il driver tdeio64.sys di Pegatron è un componente del Windows Driver Model (WDM) che espone l'accesso a porte di I/O e hardware di basso livello tramite l'interfaccia di dispositivo \\.\TdeIo. La routine di dispatch degli IOCTL del driver non valida l'origine o il livello di privilegio delle richieste in arrivo, né valida adeguatamente gli indirizzi di memoria forniti dall'utente prima di utilizzarli nelle operazioni di lettura/scrittura.

Sono stati identificati due problemi, trattati congiuntamente in questo advisory:

  • CVE-2026-14961 — Lettura/scrittura arbitraria della memoria del kernel raggiungibile tramite la gestione non protetta degli IOCTL, che consente l'escalation dei privilegi a SYSTEM.
  • CVE-2026-14960 — Accesso senza restrizioni agli IOCTL che interagiscono direttamente con le porte di I/O hardware, che consente la manipolazione delle risorse hardware oltre le normali protezioni del sistema operativo.

Componente interessato

  • Driver: tdeio64.sys
  • Interfaccia: oggetto di dispositivo \\.\TdeIo, routine di dispatch degli IOCTL
  • Raggiungibilità: utenti locali standard (non amministrativi)

Dettagli tecnici

CVE-2026-14961 — Lettura/scrittura arbitraria della memoria del kernel

Il dispatcher di IOCTL del driver elabora le richieste DeviceIoControl senza verificare che il chiamante disponga di privilegi sufficienti o senza limitare quali processi possano aprire un handle al dispositivo. Poiché i parametri delle richieste forniti dalla modalità utente vengono utilizzati direttamente come indirizzi di origine/destinazione per le operazioni di memoria, un attaccante locale può creare una richiesta che induce il driver a leggere o scrivere in memoria del kernel arbitraria. Questa primitiva può essere utilizzata per sovrascrivere il token di sicurezza del processo chiamante con quello di un processo SYSTEM, ottenendo la piena escalation dei privilegi.

CVE-2026-14960 — Accesso senza restrizioni alle porte di I/O hardware

Oltre alle primitive di lettura/scrittura della memoria, il driver espone IOCTL che eseguono operazioni dirette sulle porte di I/O hardware per conto del chiamante. Poiché questi IOCTL sono raggiungibili da qualsiasi processo locale non privilegiato, un attaccante può utilizzarli per interagire con le risorse hardware in modi normalmente non consentiti dal modello di protezione del sistema operativo, estendendo l'impatto dello sfruttamento oltre la compromissione a livello software.

Nota: In questo advisory non viene pubblicato alcun codice proof-of-concept di exploit. La descrizione tecnica sopra riportata è volutamente limitata a quanto necessario per comprendere e porre rimedio ai problemi.

Impatto

  • CVE-2026-14961 consente a un attaccante locale non privilegiato di ottenere i privilegi NT AUTHORITY\SYSTEM tramite lettura/scrittura arbitraria della memoria del kernel, consentendo la compromissione totale del sistema operativo — inclusi l'elusione o la disabilitazione dei controlli di sicurezza degli endpoint, l'estrazione di credenziali da processi protetti come lsass.exe, l'installazione di rootkit persistenti e la manipolazione delle strutture dati del kernel.
  • CVE-2026-14960 consente la manipolazione diretta delle porte di I/O hardware da un contesto non privilegiato, estendendo l'impatto dello sfruttamento oltre il confine di sicurezza del sistema operativo.

Poiché tdeio64.sys è distribuito come componente OEM incluso nelle schede madri e nell'hardware prodotti da Pegatron, il driver interessato potrebbe essere presente — e caricabile — su un'ampia gamma di sistemi consumer ed enterprise.

Raccomandazioni

Per i difensori / proprietari di sistemi:

  • Considerare tdeio64.sys come vulnerabile; al momento della pubblicazione non è disponibile alcuna correzione supportata dal produttore.
  • Disabilitare o rimuovere il driver dove non è richiesto.
  • Impedire agli utenti non fidati di caricare o interagire con il driver.
  • Dove supportato, utilizzare Windows Defender Application Control (WDAC) o Hypervisor-Protected Code Integrity (HVCI) per bloccare il caricamento dei driver vulnerabili noti.

Per il produttore:

  • Limitare l'accesso all'oggetto di dispositivo \\.\TdeIo a chiamanti fidati con privilegi adeguati.
  • Validare tutti i puntatori/indirizzi forniti dall'utente prima di eseguire letture o scritture per loro conto.
  • Limitare o rimuovere gli IOCTL che consentono l'accesso diretto alle porte di I/O hardware da chiamanti non privilegiati.

Cronologia della divulgazione

DataEvento
2026-04-27Produttore (Pegatron Corp.) informato tramite il coordinamento CERT/CC
—Nessuna dichiarazione ricevuta dal produttore
2026-07-15Pubblicata la Vulnerability Note VU#529388 del CERT/CC
2026-07-15Pubblicato l'advisory pubblico (questo documento)

Riferimenti

  • CERT/CC: VU#529388
  • CVE: CVE-2026-14960
  • CVE: CVE-2026-14961

Crediti

Scoperta e segnalata da Lucian Alexandru Necula.

Scarica lo strumento