Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/patrickt2017/cve-2026-19193-poc
Análisis de VulnerabilidadesExplotaciónPruebas de PenetraciónRed TeamingExplotación de Binarios
GitHubpatrickt2017/cve-2026-19193-poc

CVE-2026-19193-PoC

Prueba de concepto de CVE-2026-19193

Ver Repositorio
2hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-19193 - Prueba de Concepto

Terminación arbitraria de procesos a través del manejador de mensajes de minifiltro no autenticado en el controlador de núcleo de Jiangmin Antivirus (kvcore.sys)

Activo afectado:

Producto: Jiangmin Antivirus V21

Componente: kvcore.sys (controlador de núcleo principal)

Versión: 1.23.6.27

Hash SHA-256: AE4ABB650C7DF1D3654AFC814617DE6F6589DC2C3BE434154B3BE0F6521E2259

Gravedad

Alta - 7.8 (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)

Descripción de la vulnerabilidad

El controlador de núcleo de Jiangmin Antivirus, kvcore.sys, expone un puerto de comunicación de minifiltro ("\KvCorePortX0") que acepta mensajes de comando de procesos en modo usuario. El MessageNotifyCallback del controlador (FUN_140008c60) envía un código de comando (0x1D / CMD_TERMINATE_PROCESS) a la función FUN_14000cf14, que termina un proceso arbitrario especificado por PID utilizando la siguiente cadena de funciones del núcleo:

  • PsLookupProcessByProcessId(PID)
  • ObOpenObjectByPointer(PROCESS_TERMINATE)
  • ZwTerminateProcess(handle, 0)

La vulnerabilidad existe porque en FUN_14000688c, el puerto de comunicación del filtro se crea usando FltBuildDefaultSecurityDescriptor() con una máscara de acceso demasiado permisiva (0x1F0001), que concede derechos de conexión a TODOS (S-1-1-0). Esto permite que cualquier proceso en modo usuario se conecte.

Descargar herramienta

Cuando un proceso en modo usuario envía un mensaje al minifiltro KvCorePortX0, la función de callback MessageNotifyCallback (en FUN_140008c60) no realiza ninguna autenticación del llamador. No hay llamadas a SeSinglePrivilegeCheck(), validación de PsGetCurrentProcess(), verificación de tokens, ni ninguna comprobación de lista blanca de procesos.

Prueba de Concepto/Pasos para reproducir

El PoC debe ejecutarse en un símbolo del sistema como administrador y el controlador kvcore.sys debe estar en ejecución

  • o bien Jiangmin Antivirus en ejecución, o
  • Usar sc.exe para crear manualmente un servicio de núcleo (sc.exe create kvcore type= kernel binPath= <driver-path> ; sc.exe start kvcore)

Ejemplo:

root@kitploit:~
.\kvcore_kill_poc.exe --name "MsMpEng.exe"
.\kvcore_kill_poc.exe --pid 3340

Resultado de la prueba en Windows 11 24H2 (Build 26200):

Mitigaciones y recomendaciones

  1. Implementar autenticación del llamador en el MessageNotifyCallback
    • p. ej., validar la identidad del proceso del llamador contra una lista blanca de componentes de modo usuario de confianza de Jiangmin, verificar la ruta de la imagen del proceso que se conecta
  2. Restringir el descriptor de seguridad del puerto de comunicación del filtro
  3. Reemplazar FltBuildDefaultSecurityDescriptor(0x1F0001) con un DACL personalizado que conceda acceso solo a SYSTEM y al grupo Administradores