
Exploit para CVE-2026-3437 que permite leitura/escrita arbitrária de memória física através do driver vulnerável Portwell portwell.sys via MmMapIoSpace, para escalonamento local de privilégios e BYOVD.
Leitura/gravação arbitrária de memória física em portwell.sys (Portwell Engineering Toolkits v4.8.2) via MmMapIoSpace. Permite escalada de privilégios LPE/SYSTEM e BYOVD ao interagir com a interface IOCTL do driver.
O driver registra uma rotina de despacho para IRP_MJ_DEVICE_CONTROL a fim de lidar com chamadas DeviceIoControl do modo de usuário.

Dentro da rotina de despacho, encontramos uma chamada para sub_11F80.

Ao examinar esta função, observamos o seguinte:
MmMapIoSpace
Voltando à rotina de despacho, também encontramos uma chamada para sub_11E40.

Ao examinar esta função, observamos o seguinte:
MmMapIoSpace
sc create portwell binPath=C:\windows\temp\portwell.sys type=kernel
sc start portwell
.\cve-2026-3437.exe