
CVE-2026-19193 إثبات المفهوم
إنهاء تعسفي للعمليات عبر معالج رسائل Minifilter غير مُصادَق في برنامج تشغيل النواة لمضاد الفيروسات Jiangmin (kvcore.sys)
المنتج: Jiangmin Antivirus V21
المكوّن: kvcore.sys (برنامج تشغيل النواة الأساسي)
الإصدار: 1.23.6.27
قيمة SHA-256: AE4ABB650C7DF1D3654AFC814617DE6F6589DC2C3BE434154B3BE0F6521E2259
عالية - 7.8 (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
برنامج تشغيل النواة لمضاد الفيروسات Jiangmin، kvcore.sys، يوفّر منفذ اتصال من نوع minifilter ("\KvCorePortX0") يقبل رسائل الأوامر من عمليات وضع المستخدم. تقوم دالة MessageNotifyCallback الخاصة ببرنامج التشغيل (FUN_140008c60) بتوجيه رمز الأمر (0x1D / CMD_TERMINATE_PROCESS) إلى الدالة FUN_14000cf14، التي تُنهي أي عملية محددة عبر PID باستخدام سلسلة دوال النواة التالية:

تكمُن الثغرة في أن منفذ اتصال الفلتر يُنشأ في الدالة FUN_14000688c باستخدام FltBuildDefaultSecurityDescriptor() مع قناع وصول متساهل بشكل مفرط (0x1F0001)، مما يمنح حقوق الاتصال للجميع (EVERYONE) (S-1-1-0). وهذا يسمح لأي عملية في وضع المستخدم بالاتصال.

عندما ترسل عملية في وضع المستخدم رسالة إلى minifilter الخاص بـ KvCorePortX0، لا تُجري دالة المعاودة MessageNotifyCallback (عند FUN_140008c60) أي مصادقة على المُرسِل. فلا توجد استدعاءات لـ SeSinglePrivilegeCheck()، أو تحقق من PsGetCurrentProcess()، أو التحقق من الرمز المميز (token)، أو أي فحص لقائمة العمليات المسموح بها.

يجب تشغيل إثبات المفهوم (PoC) في موجه أوامر بصلاحيات المسؤول (Administrator)، ويجب أن يكون برنامج تشغيل kvcore.sys قيد التشغيل
sc.exe create kvcore type= kernel binPath= <driver-path> ; sc.exe start kvcore)مثال:
.\kvcore_kill_poc.exe --name "MsMpEng.exe"
.\kvcore_kill_poc.exe --pid 3340
نتيجة الاختبار في Windows 11 24H2 (Build 26200):
