
Эксплойт для CVE-2026-3437, обеспечивающий произвольное чтение/запись физической памяти через уязвимый драйвер Portwell portwell.sys посредством MmMapIoSpace, для локального повышения привилегий и BYOVD.
Произвольное чтение/запись физической памяти в portwell.sys (Portwell Engineering Toolkits v4.8.2) через MmMapIoSpace. Позволяет повышать локальные привилегии (LPE) до SYSTEM и использовать BYOVD через взаимодействие с IOCTL-интерфейсом драйвера.
Драйвер регистрирует диспетчерскую процедуру для IRP_MJ_DEVICE_CONTROL, чтобы обрабатывать вызовы DeviceIoControl из пользовательского режима.

Внутри диспетчерской процедуры можно найти вызов sub_11F80.

Рассмотрение этой функции показывает следующее:
MmMapIoSpace
Возвращаясь к диспетчерской процедуре, мы также можем найти вызов sub_11E40.

Рассмотрение этой функции показывает следующее:
MmMapIoSpace
sc create portwell binPath=C:\windows\temp\portwell.sys type=kernel
sc start portwell
.\cve-2026-3437.exe