Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-19195-PoC — Exploit de prueba de concepto dirigido a manejadores IOCTL no autenticados en ZyArk.sys de Jingyun Antivirus, que permite a usuarios con bajos privilegios modificar claves de registro arbitrarias y desactivar controles de seguridad. | Kitploit
Herramientas/GitHubGitHub/patrickt2017/cve-2026-19195-poc
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotación
GitHubpatrickt2017/cve-2026-19195-poc

CVE-2026-19195-PoC

Exploit de prueba de concepto dirigido a manejadores IOCTL no autenticados en ZyArk.sys de Jingyun Antivirus, que permite a usuarios con bajos privilegios modificar claves de registro arbitrarias y desactivar controles de seguridad.

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
hace 11 díasAún no revisado

CVE-2026-19195 - Prueba de concepto

Modificaciones arbitrarias de claves del Registro mediante peticiones IOCTL no autenticadas en el controlador de kernel del antivirus Jingyun (ZyArk.sys)

Activo afectado

Producto: Jingyun Antivirus

Versión: 2.4.2.39

Componente: ZyArk.sys

Hash SHA-256: E89927434EA9297D2845F107441F5E3D5337457E7B844FF4AF3755369E9E7C4E

Gravedad

Alta - 7.8 (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)

Descripción de la vulnerabilidad

El controlador de kernel ZyArk.sys del antivirus Jingyun expone una manipulación arbitraria de claves del Registro a través de IOCTL con controles de acceso insuficientes. El controlador crea su objeto de dispositivo con un descriptor de seguridad que otorga a todos acceso completo. El manejador de IOCTL 0x226AF0 despacha a FUN_0001b32c, que realiza operaciones de registro en modo kernel (ZwCreateKey, ZwOpenKey, ZwSetValueKey, ZwDeleteKey, etc.) como SYSTEM sin autenticación alguna del llamante. Esto permite que usuarios estándar con bajos privilegios lean, escriban y eliminen cualquier clave del Registro del sistema. En este ejemplo, Windows Defender puede deshabilitarse por completo mediante manipulaciones del Registro.

Prueba de concepto / Pasos para reproducir

Ejecute el exploit en un símbolo del sistema estándar con bajos privilegios con el servicio de kernel ZyArk.sys:

  • O bien con el antivirus Jingyun en ejecución, o
  • Use sc.exe para crear manualmente un servicio de kernel (sc.exe create ZyArk type= kernel binPath= ; sc.exe start ZyArk)

Mitigaciones y recomendaciones

  1. Reparar el SDDL del dispositivo: conceder acceso únicamente a SYSTEM y a los administradores integrados.

  2. Verificar el proceso llamante antes de procesar cualquier IOCTL: verificar el PID del llamante contra la lista permitida y verificar la firma digital del llamante.

Descargar herramienta