PT-2026-90783 · Tonec · Internet Download Manager

·

CVE-2026-90493

·

Publicado

2026-09-13

·

Atualizado

2026-09-15

CVSS v3.1

8.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Tonec Internet Download Manager versões anteriores à 6.42 Build 64
Description Um problema de controle de acesso inadequado existe no driver de kernel idmwfp.sys do Tonec Internet Download Manager no Windows. O driver expõe a interface de dispositivo .IDMWFP para usuários locais autenticados com acesso genérico. Especificamente, o manipulador IOCTL 0x12C028 processa subcomandos de operação de registro de 0x0C a 0x0F sem autenticar o chamador ou aplicar permissões de registro. Isso permite que um usuário local autenticado com baixos privilégios leia, crie, modifique e exclua valores de registro arbitrários sob HKLM e HKU. Tal manipulação pode levar à Escalação de Privilégios Locais para SYSTEM, persistência de altos privilégios e modificação não autorizada de configurações do sistema, comprometendo a confidencialidade, integridade e disponibilidade do sistema.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

LPE

Improper Access Control

Incorrect Privilege Assignment

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-90493

Produtos afetados

Internet Download Manager