
Pegatron TdeIo64 드라이버에서 두 가지 권한 상승 취약점(CVE-2026-14960, CVE-2026-14961)을 상세히 설명하는 기술 권고로, 권한이 없는 로컬 사용자가 커널 메모리의 임의 읽기/쓰기 및 제한 없는 하드웨어 I/O 포트 액세스를 가능하게 합니다.
| CVE ID | CVE-2026-14960, CVE-2026-14961 |
| 공급업체 | Pegatron Corporation |
| 제품 | TdeIo 드라이버 (tdeio64.sys) |
| 장치 인터페이스 | \\.\TdeIo |
| 취약점 유형 | 부적절한 접근 제어 (CWE-284), 임의 커널 메모리 읽기/쓰기 (CWE-787/CWE-125), 보호되지 않은 I/O 포트 접근 |
| 영향 | SYSTEM 권한 상승, 하드웨어 수준 침해 |
| 공격 벡터 | 로컬 |
| 필요 권한 | 낮음 (모든 로컬 사용자) |
| 테스트 환경 | Windows 10/11 x64 |
| 연구자 | Lucian Alexandru Necula |
Pegatron tdeio64.sys 드라이버는 \\.\TdeIo 장치 인터페이스를 통해 저수준 I/O 포트 및 하드웨어 접근을 노출하는 Windows 드라이버 모델(WDM) 구성 요소입니다. 이 드라이버의 IOCTL 디스패치 루틴은 들어오는 요청의 출처나 권한 수준을 확인하지 않으며, 사용자 제공 메모리 주소를 읽기/쓰기 작업에 사용하기 전에 적절히 검증하지 않습니다.
본 권고에서 두 가지 문제가 식별되어 함께 추적되고 있습니다.
tdeio64.sys\\.\TdeIo 장치 객체, IOCTL 디스패치 루틴드라이버의 IOCTL 디스패처는 호출자가 충분한 권한을 보유하고 있는지 확인하거나 어떤 프로세스가 장치 핸들을 열 수 있는지 제한하지 않고 DeviceIoControl 요청을 처리합니다. 사용자 모드가 제공한 요청 파라미터가 메모리 작업의 소스/대상 주소로 직접 사용되므로, 로컬 공격자는 드라이버가 임의 커널 메모리를 읽거나 쓰도록 하는 요청을 조작할 수 있습니다. 이 기본 요소를 사용하여 호출 프로세스의 보안 토큰을 SYSTEM 프로세스의 토큰으로 덮어쓸 수 있으며, 이는 완전한 권한 상승으로 이어집니다.
메모리 읽기/쓰기 기본 요소 외에도 드라이버는 호출자를 대신하여 직접 하드웨어 I/O 포트 작업을 수행하는 IOCTL을 노출합니다. 이러한 IOCTL은 권한이 없는 모든 로컬 프로세스가 도달할 수 있으므로, 공격자는 이를 사용하여 운영 체제의 보호 모델이 일반적으로 허용하지 않는 방식으로 하드웨어 자원과 상호작용할 수 있으며, 이는 소프트웨어 수준 침해를 넘어서는 영향을 미칩니다.
참고: 본 권고에는 개념 증명 익스플로잇 코드가 게시되지 않았습니다. 위의 기술 설명은 문제를 이해하고 해결하는 데 필요한 수준으로 의도적으로 제한되었습니다.
NT AUTHORITY\SYSTEM 권한을 획득할 수 있으며, 이는 운영 체제의 완전한 침해를 가능하게 합니다. 여기에는 엔드포인트 보안 제어 우회 또는 비활성화, lsass.exe와 같은 보호 프로세스에서 자격 증명 추출, 지속적인 루트킷 설치, 커널 데이터 구조 조작 등이 포함됩니다.tdeio64.sys가 Pegatron 제조 마더보드 및 하드웨어에 번들로 제공되는 OEM 구성 요소이므로, 영향을 받는 드라이버는 다양한 소비자 및 엔터프라이즈 시스템에 존재하고 로드될 수 있습니다.
방어자/시스템 소유자 대상:
tdeio64.sys를 취약한 것으로 간주하십시오. 게시 시점 기준 공급업체 지원 수정 사항은 제공되지 않습니다.공급업체 대상:
\\.\TdeIo 장치 객체에 대한 접근을 신뢰할 수 있고 적절한 권한이 있는 호출자로 제한하십시오.| 날짜 | 이벤트 |
|---|---|
| 2026-04-27 | CERT/CC 조정을 통해 공급업체(Pegatron Corp.)에 통보 |
| — | 공급업체로부터 어떠한 답변도 받지 못함 |
| 2026-07-15 | CERT/CC 취약점 노트 VU#529388 게시 |
| 2026-07-15 | 공개 권고 게시 (본 문서) |
Lucian Alexandru Necula가 발견 및 보고함.