
Техническое описание двух уязвимостей повышения привилегий (CVE-2026-14960, CVE-2026-14961) в драйвере Pegatron TdeIo64, позволяющих неавторизованным локальным пользователям выполнять произвольное чтение/запись памяти ядра и получать неограниченный доступ к портам ввода-вывода оборудования.
| Идентификаторы CVE | CVE-2026-14960, CVE-2026-14961 |
| Производитель | Pegatron Corporation |
| Продукт | TdeIo Driver (tdeio64.sys) |
| Интерфейс устройства | \\.\TdeIo |
| Типы уязвимостей | Некорректный контроль доступа (CWE-284), Произвольное чтение/запись памяти ядра (CWE-787/CWE-125), Незащищённый доступ к портам ввода-вывода |
| Воздействие | Повышение привилегий до SYSTEM, компрометация на уровне оборудования |
| Вектор атаки | Локальный |
| Требуемые привилегии | Низкие (любой локальный пользователь) |
| Протестировано на | Windows 10/11 x64 |
| Исследователь | Lucian Alexandru Necula |
Драйвер Pegatron tdeio64.sys является компонентом модели драйверов Windows (WDM), который предоставляет низкоуровневый доступ к портам ввода-вывода и оборудованию через интерфейс устройства \\.\TdeIo. Диспетчерская процедура IOCTL драйвера не проверяет источник или уровень привилегий входящих запросов, а также не выполняет достаточную проверку предоставленных пользователем адресов памяти перед их использованием в операциях чтения/записи.
В данной консультации рассматриваются две проблемы, отслеживаемые совместно:
tdeio64.sys\\.\TdeIo, диспетчерская процедура IOCTLДиспетчер IOCTL драйвера обрабатывает запросы DeviceIoControl без проверки наличия у вызывающей стороны достаточных привилегий или ограничения того, какие процессы могут открывать дескриптор устройства. Поскольку параметры запроса, предоставленные пользовательским режимом, напрямую используются в качестве исходных/целевых адресов для операций с памятью, локальный злоумышленник может сформировать запрос, заставляющий драйвер читать или записывать произвольную память ядра. Этот примитив может быть использован для перезаписи токена безопасности вызывающего процесса токеном процесса SYSTEM, что приводит к полному повышению привилегий.
В дополнение к примитивам чтения/записи памяти драйвер предоставляет IOCTL, выполняющие прямые операции с аппаратными портами ввода-вывода от имени вызывающей стороны. Поскольку эти IOCTL доступны любому локальному непривилегированному процессу, злоумышленник может использовать их для взаимодействия с аппаратными ресурсами способами, обычно не разрешёнными моделью защиты операционной системы, расширяя последствия эксплуатации за пределы компрометации на уровне программного обеспечения.
Примечание: В данной консультации не публикуется код эксплойта для доказательства концепции. Приведённое выше техническое описание намеренно ограничено необходимым для понимания и устранения проблем.
NT AUTHORITY\SYSTEM через произвольное чтение/запись памяти ядра, что обеспечивает полную компрометацию операционной системы — включая обход или отключение средств защиты конечных точек, извлечение учётных данных из защищённых процессов, таких как lsass.exe, установку постоянных руткитов и манипулирование структурами данных ядра.Поскольку tdeio64.sys распространяется как OEM-компонент, входящий в состав материнских плат и оборудования производства Pegatron, затронутый драйвер может присутствовать и загружаться на широком спектре потребительских и корпоративных систем.
Для специалистов по защите / владельцев систем:
tdeio64.sys уязвимым; на момент публикации исправление от производителя отсутствует.Для производителя:
\\.\TdeIo только доверенными и имеющими соответствующие привилегии вызывающими сторонами.| Дата | Событие |
|---|---|
| 2026-04-27 | Уведомление производителя (Pegatron Corp.) через координацию с CERT/CC |
| — | Ответ от производителя не получен |
| 2026-07-15 | Опубликована заметка об уязвимости CERT/CC VU#529388 |
| 2026-07-15 | Опубликована публичная консультация (данный документ) |
Обнаружено и сообщено Lucian Alexandru Necula.