
Exploit per CVE-2026-3437 che consente lettura/scrittura arbitraria della memoria fisica tramite il driver vulnerabile Portwell portwell.sys mediante MmMapIoSpace, per l'elevazione dei privilegi locali e BYOVD.
Lettura/scrittura arbitraria della memoria fisica in portwell.sys (Portwell Engineering Toolkits v4.8.2) tramite MmMapIoSpace. Consente l'escalation LPE/SYSTEM e BYOVD interagendo con l'interfaccia IOCTL del driver.
Il driver registra una routine di dispatch per IRP_MJ_DEVICE_CONTROL per gestire le chiamate DeviceIoControl provenienti dalla modalità utente.

All'interno della routine di dispatch è presente una chiamata a sub_11F80.

Osservando l'interno di questa funzione emerge quanto segue:
MmMapIoSpace
Tornando alla routine di dispatch, si trova anche una chiamata a sub_11E40.

Osservando l'interno di questa funzione emerge quanto segue:
MmMapIoSpace
sc create portwell binPath=C:\windows\temp\portwell.sys type=kernel
sc start portwell
.\cve-2026-3437.exe