Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-4255 — Prova de conceito para CVE-2026-4255: escalonamento de privilégio por DLL side-loading no Thermalright TR-VISION HOME via plantio de diretório PATH, com análise completa da causa raiz e orientação de mitigação. | Kitploit
Ferramentas/GitHubGitHub/ard33/cve-2026-4255
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoPapers e PesquisaAprendizado e EducaçãoExploração de BináriosLabs e Prática
GitHubard33/cve-2026-4255

CVE-2026-4255

Prova de conceito para CVE-2026-4255: escalonamento de privilégio por DLL side-loading no Thermalright TR-VISION HOME via plantio de diretório PATH, com análise completa da causa raiz e orientação de mitigação.

Ver Repositório
1há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-4255 Thermalright TR-VISION HOME DLL Side-Loading Elevação de Privilégio

Gravidade: ALTA (CVSS 8.4)
CWE: CWE-829 Inclusão de Funcionalidade de Esfera de Controle Não Confiável
Publicado: 16/03/2026
CNA: Toreon
Versões afetadas: Thermalright TR-VISION HOME ≤ 2.0.5 (Windows 64 bits)
Descoberto por: Ard33


Descrição

O Thermalright TR-VISION HOME carrega Ftd2xx.dll (biblioteca FTDI USB-to-serial) usando a ordem de pesquisa padrão de DLL do Windows. Essa ordem inclui diretórios graváveis pelo usuário antes de locais protegidos do sistema. Como o TR-VISION HOME sempre executa com privilégios administrativos e não realiza verificação de integridade ou assinatura nas bibliotecas carregadas, um atacante que possa escrever em qualquer diretório no PATH pode plantar uma Ftd2xx.dll maliciosa e fazê-la ser carregada com privilégios elevados na próxima vez que o aplicativo for iniciado.

Não são necessários direitos administrativos para plantar a DLL. Um usuário com baixos privilégios pode explorar isso contra qualquer usuário que posteriormente inicie o TR-VISION HOME com elevação.

Vetor CVSS 4.0

root@kitploit:~
CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
MétricaValor
Vetor de AtaqueLocal
Complexidade do AtaqueBaixa
Requisitos de AtaqueNenhum

Causa Raiz

O aplicativo chama LoadLibrary("Ftd2xx.dll") (ou o importa implicitamente no carregamento) sem especificar um caminho totalmente qualificado. O Windows resolve a biblioteca percorrendo a ordem de pesquisa definida em MSDN Ordem de Pesquisa de Bibliotecas de Vínculo Dinâmico:

  1. O diretório a partir do qual o aplicativo foi carregado
  2. O diretório do sistema (C:\Windows\System32)
  3. O diretório do sistema de 16 bits
  4. O diretório do Windows
  5. O diretório de trabalho atual
  6. Diretórios listados na variável de ambiente PATH ← explorável

Um atacante planta Ftd2xx.dll em um diretório gravável pelo usuário que aparece no PATH antes de System32. C:\Users\<Usuário>\.local\bin) é um desses diretórios e está presente no PATH por padrão, tornando-o um local de implantação confiável.


Software Afetado

SoftwareVersãoPlataforma
Thermalright TR-VISION HOME≤ 2.0.5Windows x64

Testado no TR-VISION HOME 2.0.5 no Windows 11.


Prova de Conceito

Pré-requisitos

  • Qualquer conta de usuário padrão do Windows (nenhum direito de administrador é necessário para plantar a DLL)
  • Um diretório gravável pelo usuário presente em %PATH%
  • O usuário alvo deve iniciar o TR-VISION HOME (ele solicita elevação via UAC ao iniciar)

Passos

1. Identificar um diretório PATH gravável

root@kitploit:~
$env:PATH -split ';' | Where-Object {
    if (-not $_ -or -not (Test-Path $_)) { return $false }
    try {
        $t = Join-Path $_ '.wrtest'
        [System.IO.File]:https://raw.githubusercontent.com/ard33/cve-2026-4255/HEAD/:Create($t).Close()
        Remove-Item $t -Force
        $true
    } catch { $false }
}

Um padrão confiável: C:\Users\<Usuário>\.local\bin

2. Compilar a DLL do PoC

MinGW (cross ou nativo):

root@kitploit:~
gcc -shared -o Ftd2xx.dll poc/Ftd2xx.c -Wl,--out-implib,Ftd2xx.lib

MSVC:

root@kitploit:~
cl /LD poc\Ftd2xx.c /Fe:Ftd2xx.dll

3. Plantar a DLL

Escolha qualquer diretório gravável do passo 1. Dois padrões comuns:

root@kitploit:~
:: uv / pipx default scripts directory
copy Ftd2xx.dll "C:\Users\<victim>\.local\bin\Ftd2xx.dll"

:: Python Launcher (standard Python install)
copy Ftd2xx.dll "C:\Users\<victim>\AppData\Local\Programs\Python\Launcher\Ftd2xx.dll"

Nenhuma elevação é necessária para esta etapa.

4. Acionar

A vítima inicia o TR-VISION HOME (por exemplo, pelo Menu Iniciar ou bandeja do sistema). O prompt UAC executa o aplicativo com privilégios administrativos. Durante a inicialização, Ftd2xx.dll é resolvida através da ordem de pesquisa, a cópia plantada é encontrada antes de System32, e o DllMain do atacante é executado dentro do processo elevado.

5. Resultado esperado

  • Um popup aparece confirmando que a DLL foi carregada dentro do processo elevado
  • C:\Users\Public\CVE-2026-4255_pwned.txt é criado, contendo:
    • ID do processo do TR-VISION HOME
    • Confirmação de que TokenIsElevated = YES

Evidência de captura de tela

Procmon mostrando TR-VISION HOME (PID 78940) procurando por Ftd2xx.dll nos diretórios PATH — todos retornando NOME NÃO ENCONTRADO até que a cópia plantada seja resolvida:

Procmon trace

Ftd2xx.dll plantada em AppData\Local\Programs\Python\Launcher\ (data 26/12/2025 — dia da descoberta):

Planted DLL in Python Launcher

Shell cmd elevado gerado pela DLL carregada — barra de título confirma contexto de Administrador:

Elevated shell proof

Versão 2.0.5 do TR-VISION HOME:

Version


Mitigação

Para a Thermalright:

  1. Carregar Ftd2xx.dll usando um caminho totalmente qualificado em tempo de execução:
    root@kitploit:~
    LoadLibraryExA("C:\\Windows\\System32\\Ftd2xx.dll", NULL, LOAD_LIBRARY_SEARCH_SYSTEM32);
    
  2. Usar as flags LOAD_LIBRARY_SEARCH_SYSTEM32 ou LOAD_LIBRARY_SEARCH_APPLICATION_DIR com LoadLibraryEx.
  3. Verificar a assinatura digital das bibliotecas carregadas via WinVerifyTrust.
  4. Ativar o Modo de Pesquisa Segura de DLL (HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\SafeDllSearchMode = 1), embora isso não mitigue completamente a plantação baseada em PATH.

Para usuários (temporário):

  • Colocar a Ftd2xx.dll legítima (do pacote de driver FTDI D2XX) diretamente no diretório de instalação do TR-VISION HOME (ex.: C:\Program Files\TR-VISION HOME\). O diretório do aplicativo é o primeiro local pesquisado, portanto uma cópia legítima ali tem prioridade sobre qualquer plantação baseada em PATH.
  • Não executar o TR-VISION HOME até que uma versão corrigida esteja disponível.

Linha do Tempo

DataEvento
26/12/2025Vulnerabilidade descoberta
27/12/2025Fornecedor (Thermalright) contatado através dos canais de suporte
16/03/2026Divulgação pública — CVE-2026-4255 atribuído pela Toreon CNA

Referências

  • NVD — CVE-2026-4255
  • CWE-829 — Inclusão de Funcionalidade de Esfera de Controle Não Confiável
  • MSDN — Ordem de Pesquisa de DLL
  • Driver FTDI Ftd2xx
  • Thermalright TR-VISION HOME

Aviso Legal

Esta prova de conceito é fornecida apenas para fins educacionais e de pesquisa. O payload do PoC é intencionalmente benigno — ele escreve um arquivo de texto e exibe uma caixa de mensagem. Utilize apenas contra sistemas que você possui ou para os quais tenha permissão explícita por escrito para testar. O autor não se responsabiliza pelo uso indevido.

Baixar ferramenta
Privilégios Necessários
Nenhum
Interação do UsuárioAtiva (vítima inicia o aplicativo)