
CVE-2026-19193 Preuve de concept
Terminaison arbitraire de processus via un gestionnaire de messages minifiltre non authentifié dans le pilote noyau de Jiangmin Antivirus (kvcore.sys)
Produit : Jiangmin Antivirus V21
Composant : kvcore.sys (pilote noyau principal)
Version : 1.23.6.27
Hash SHA-256 : AE4ABB650C7DF1D3654AFC814617DE6F6589DC2C3BE434154B3BE0F6521E2259
Élevée - 7.8 (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
Le pilote noyau de Jiangmin Antivirus, kvcore.sys, expose un port de communication minifiltre ("\KvCorePortX0") qui accepte les messages de commande des processus en mode utilisateur. Le MessageNotifyCallback du pilote (FUN_140008c60) achemine un code de commande (0x1D / CMD_TERMINATE_PROCESS) vers la fonction FUN_14000cf14, qui termine un processus arbitraire spécifié par PID en utilisant la chaîne de fonctions noyau suivante :

La vulnérabilité existe car, dans FUN_14000688c, le port de communication du filtre est créé en utilisant FltBuildDefaultSecurityDescriptor() avec un masque d'accès trop permissif (0x1F0001), octroyant des droits de connexion à EVERYONE (S-1-1-0). Cela permet à tout processus en mode utilisateur de se connecter.

Lorsqu'un processus en mode utilisateur envoie un message au minifiltre KvCorePortX0, la fonction de rappel MessageNotifyCallback (à FUN_140008c60) n'effectue aucune authentification de l'appelant. Il n'y a aucun appel à SeSinglePrivilegeCheck(), aucune validation via PsGetCurrentProcess(), aucune vérification de jeton, ni aucune vérification de liste blanche de processus.

Le PoC doit être exécuté dans une invite de commandes en mode administrateur et le pilote kvcore.sys doit être en cours d'exécution
sc.exe create kvcore type= kernel binPath= <driver-path> ; sc.exe start kvcore)Exemple :
.\kvcore_kill_poc.exe --name "MsMpEng.exe"
.\kvcore_kill_poc.exe --pid 3340
Résultat du test sous Windows 11 24H2 (Build 26200) :
