
Prueba de concepto de CVE-2026-19193
Terminación arbitraria de procesos a través del manejador de mensajes de minifiltro no autenticado en el controlador de núcleo de Jiangmin Antivirus (kvcore.sys)
Producto: Jiangmin Antivirus V21
Componente: kvcore.sys (controlador de núcleo principal)
Versión: 1.23.6.27
Hash SHA-256: AE4ABB650C7DF1D3654AFC814617DE6F6589DC2C3BE434154B3BE0F6521E2259
Alta - 7.8 (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
El controlador de núcleo de Jiangmin Antivirus, kvcore.sys, expone un puerto de comunicación de minifiltro ("\KvCorePortX0") que acepta mensajes de comando de procesos en modo usuario. El MessageNotifyCallback del controlador (FUN_140008c60) envía un código de comando (0x1D / CMD_TERMINATE_PROCESS) a la función FUN_14000cf14, que termina un proceso arbitrario especificado por PID utilizando la siguiente cadena de funciones del núcleo:

La vulnerabilidad existe porque en FUN_14000688c, el puerto de comunicación del filtro se crea usando FltBuildDefaultSecurityDescriptor() con una máscara de acceso demasiado permisiva (0x1F0001), que concede derechos de conexión a TODOS (S-1-1-0). Esto permite que cualquier proceso en modo usuario se conecte.

Cuando un proceso en modo usuario envía un mensaje al minifiltro KvCorePortX0, la función de callback MessageNotifyCallback (en FUN_140008c60) no realiza ninguna autenticación del llamador. No hay llamadas a SeSinglePrivilegeCheck(), validación de PsGetCurrentProcess(), verificación de tokens, ni ninguna comprobación de lista blanca de procesos.

El PoC debe ejecutarse en un símbolo del sistema como administrador y el controlador kvcore.sys debe estar en ejecución
sc.exe create kvcore type= kernel binPath= <driver-path> ; sc.exe start kvcore)Ejemplo:
.\kvcore_kill_poc.exe --name "MsMpEng.exe"
.\kvcore_kill_poc.exe --pid 3340
Resultado de la prueba en Windows 11 24H2 (Build 26200):
