
CVE-2026-3437에 대한 익스플로잇으로, 취약한 Portwell portwell.sys 드라이버를 통해 MmMapIoSpace를 이용하여 임의의 물리 메모리 읽기/쓰기를 가능하게 하며, 로컬 권한 상승 및 BYOVD에 사용됩니다.
portwell.sys(Portwell Engineering Toolkits v4.8.2)에서 MmMapIoSpace를 통한 임의 물리 메모리 읽기/쓰기. 드라이버의 IOCTL 인터페이스와 상호작용하여 LPE/SYSTEM 권한 상승 및 BYOVD를 가능하게 합니다.
드라이버는 사용자 모드의 DeviceIoControl 호출을 처리하기 위해 IRP_MJ_DEVICE_CONTROL 디스패치 루틴을 등록합니다.

디스패치 루틴 내부에서 sub_11F80에 대한 호출을 찾을 수 있습니다.

이 함수 내부를 살펴보면 다음을 확인할 수 있습니다:
MmMapIoSpace를 통한 임의 물리 메모리 쓰기
디스패치 루틴으로 돌아가면 sub_11E40에 대한 호출도 찾을 수 있습니다.

이 함수 내부를 살펴보면 다음을 확인할 수 있습니다:
MmMapIoSpace를 통한 임의 물리 메모리 읽기
sc create portwell binPath=C:\windows\temp\portwell.sys type=kernel
sc start portwell
.\cve-2026-3437.exe