Les failles du microprogramme et des pilotes continuent d’exposer des vecteurs d’abus du noyau et de la mémoire physique
Plusieurs vulnérabilités de bas niveau ont montré comment des pilotes et du microprogramme peuvent offrir aux attaquants de dangereuses capacités au niveau du noyau. CERT a publié un problème dans Pegatron tdeio64.sys qui permettait une lecture et une écriture arbitraires du noyau via une interface IOCTL non protégée, et un autre rapport concernait ASUS bsitf.sys, qui permettait le mappage de la mémoire physique via des IOCTL non validés. Une faille dans un pilote Realtek permettait également un abus du contrôleur DMA depuis le mode utilisateur, montrant que des composants matériels fournis par le fabricant peuvent compromettre les frontières du système. Ces failles sont importantes parce qu’une fois qu’un attaquant obtient un accès au niveau du noyau, le contournement de l’EDR, le vol d’identifiants, la persistance et l’installation de rootkits deviennent beaucoup plus faciles. Les problèmes de microprogramme et de pilote sont particulièrement risqués parce qu’ils survivent souvent à une réinstallation ordinaire ou sont approuvés par le système d’exploitation. La leçon à retenir est que les fournisseurs de plateformes livrent encore du code doté de privilèges extrêmement puissants et d’une validation incomplète.
Sources
- VU#529388 : vulnérabilité d’élévation de privilèges via une interface IOCTL non protégée dans Pegatron Tdelo64.sys — Notes de vulnérabilité CERT
- ASUS bsitf.sys (CVE-2026-13585) : mappage arbitraire de mémoire physique via un IOCTL non validé — /r/netsec
- Une vulnérabilité dans un pilote Realtek permet un abus du contrôleur DMA depuis le mode utilisateur sans matériel ni pilote supplémentaire — /r/netsec
- Preuve de concept pour CVE-2026-58635 LPE dans le service Narrateur braille de Windows — /r/cybersecurity


Laisser un commentaire