| CVE 编号 | CVE-2026-14960, CVE-2026-14961 |
| 厂商 | Pegatron Corporation |
| 产品 | TdeIo 驱动程序(tdeio64.sys) |
| 设备接口 | \\.\TdeIo |
| 漏洞类型 | 不当的访问控制(CWE-284)、任意内核内存读/写(CWE-787/CWE-125)、未受保护的 I/O 端口访问 |
| 影响 | 权限提升至 SYSTEM、硬件级入侵 |
| 攻击向量 | 本地 |
| 所需权限 | 低(任何本地用户) |
| 测试平台 | Windows 10/11 x64 |
| 研究人员 | Lucian Alexandru Necula |
Pegatron 的 tdeio64.sys 驱动程序是一个 Windows 驱动程序模型(WDM)组件,它通过 \\.\TdeIo 设备接口暴露低层 I/O 端口和硬件访问能力。该驱动的 IOCTL 分发例程既未验证传入请求的来源或权限级别,也未在使用用户提供的内存地址进行读写操作之前对其进行充分验证。
本次公告中识别并一同跟踪了两个问题:
tdeio64.sys\\.\TdeIo 设备对象、IOCTL 分发例程该驱动的 IOCTL 调度器处理 DeviceIoControl 请求时,既不验证调用者是否具有足够的权限,也不限制哪些进程可以打开设备句柄。由于用户态提供的请求参数被直接用作内存操作的源/目标地址,本地攻击者可以构造请求,使驱动读取或写入任意内核内存。该原语可用于将调用进程的安全令牌覆盖为 SYSTEM 进程的安全令牌,从而实现完全权限提升。
除了内存读/写原语外,该驱动还暴露了代表调用者执行直接硬件 I/O 端口操作的 IOCTL。由于任何本地非特权进程都可访问这些 IOCTL,攻击者可以利用它们以操作系统保护模型通常不允许的方式与硬件资源交互,从而将利用影响扩展到软件层面失陷之外。
注意: 本次公告未发布概念验证(PoC)利用代码。上述技术描述刻意限于理解与修复问题所需的必要内容。
NT AUTHORITY\SYSTEM 权限,从而完全攻陷操作系统——包括绕过或禁用端点安全控制、从受保护进程(如 lsass.exe)中提取凭据、安装持久性 rootkit 以及操纵内核数据结构。由于 tdeio64.sys 是随 Pegatron 制造的主板和硬件捆绑分发的 OEM 组件,受影响的驱动可能存在于并可在各种消费级和企业级系统上加载。
对于防御者/系统所有者:
tdeio64.sys 视为易受攻击;发布之时尚无厂商支持的修复程序。对于厂商:
\\.\TdeIo 设备对象的访问限制为受信任且具有适当权限的调用者。| 日期 | 事件 |
|---|---|
| 2026-04-27 | 通过 CERT/CC 协调通知厂商(Pegatron Corp.) |
| — | 未收到厂商声明 |
| 2026-07-15 | CERT/CC 漏洞说明 VU#529388 发布 |
| 2026-07-15 | 公开公告发布(本文档) |
由 Lucian Alexandru Necula 发现并报告。