
Proof-of-Concept-Exploit für CVE-2026-19193, der beliebige Prozesse über einen nicht authentifizierten Minifilter-Nachrichtenhandler im Kernel-Treiber von Jiangmin Antivirus beendet.
Beendigung beliebiger Prozesse über einen nicht authentifizierten Minifilter-Nachrichtenhandler im Kernel-Treiber von Jiangmin Antivirus (kvcore.sys)
Produkt: Jiangmin Antivirus V21
Komponente: kvcore.sys (Zentraler Kernel-Treiber)
Version: 1.23.6.27
SHA-256-Hash: AE4ABB650C7DF1D3654AFC814617DE6F6589DC2C3BE434154B3BE0F6521E2259
Hoch - 7.8 (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
Der Kernel-Treiber von Jiangmin Antivirus, kvcore.sys, stellt einen Minifilter-Kommunikationsport ("\KvCorePortX0") bereit, der Befehlsnachrichten von Prozessen im Benutzermodus akzeptiert. Der MessageNotifyCallback (FUN_140008c60) des Treibers leitet einen Befehlscode (0x1D / CMD_TERMINATE_PROCESS) an die Funktion FUN_14000cf14 weiter, die einen beliebigen, per PID angegebenen Prozess über die folgende Kette von Kernelfunktionen beendet:

Die Schwachstelle besteht darin, dass in FUN_14000688c der Filterkommunikationsport mit FltBuildDefaultSecurityDescriptor() und einer übermäßig permissiven Zugriffsmaske (0x1F0001) erstellt wird, die Verbindungsrechte für EVERYONE (S-1-1-0) gewährt. Dadurch kann sich jeder Prozess im Benutzermodus verbinden.

Wenn ein Prozess im Benutzermodus eine Nachricht an den Minifilter KvCorePortX0 sendet, führt die Callback-Funktion MessageNotifyCallback (bei FUN_140008c60) keine Authentifizierung des Aufrufers durch. Es gibt keine Aufrufe von SeSinglePrivilegeCheck(), keine Validierung über PsGetCurrentProcess(), keine Token-Überprüfung und keinen Abgleich mit einer Prozess-Whitelist.

Das PoC muss in einer Eingabeaufforderung mit Administratorrechten ausgeführt werden, und der Treiber kvcore.sys muss aktiv sein:
sc.exe create kvcore type= kernel binPath= <driver-path> ; sc.exe start kvcore)Beispiel:
.\kvcore_kill_poc.exe --name "MsMpEng.exe"
.\kvcore_kill_poc.exe --pid 3340
Testergebnis unter Windows 11 24H2 (Build 26200):
