
CVE-2026-36425 OPSWAT AppRemover (ardrv.sys) avis sur le contrôle d'accès inapproprié
Un pilote noyau signé d'OPSWAT qui tue n'importe quel processus à la demande. Aucun droit administrateur requis, aucune vérification de privilège, aucune question posée. Pointez-le sur un EDR, un antivirus, un processus protégé PPL et il meurt. Trois méthodes de mise à mort différentes, toutes exécutées en mode noyau, toutes déclenchées par un seul IOCTL depuis n'importe quel utilisateur local. 16 variantes de pilote vulnérables identifiées, toutes signées valablement.
⚠️ Ce dépôt est uniquement à des fins éducatives et de recherche. L'auteur n'est pas responsable de toute utilisation abusive des informations ou des outils fournis.
📝 Article de blog : Introducing CVE-2026-36425 | OPSWAT EDR Terminator
Dans l'article de blog, nous parcourons le processus complet de rétro-ingénierie du pilote dans IDA Pro, de la configuration de DriverEntry à la chaîne de distribution IOCTL, et nous décomposons les trois différentes méthodes de terminaison de processus que le pilote utilise en interne. Nous démontrons également un test en direct contre l'un des EDR célèbres, en chargeant le pilote signé et en terminant l'agent depuis le mode noyau.
| Champ | Détails |
|---|---|
| CVE | CVE-2026-36425 |
| Fournisseur | OPSWAT, Inc. |
| Produit | AppRemover Driver (ardrv.sys) |
| Versions affectées | v2017.10.02.1551 et versions antérieures |
| Type de vulnérabilité | Contrôle d'accès inapproprié (CWE-284) |
| Impact | Terminaison arbitraire de processus, contournement d'EDR, déni de service |
| Vecteur d'attaque | Local |
| Privilèges requis | Faible (tout utilisateur local) |
| Testé sur | Windows 10 / Windows 11 (x64) |
| Découvert par | Jehad Abudagga (@j3h4ck) |
Le pilote noyau OPSWAT AppRemover (ardrv.sys) expose un objet de périphérique (\\.\ardrv) accessible à tout utilisateur local sans validation de privilège. Le gestionnaire IOCTL 0x2420031 du pilote effectue la terminaison de processus sur un PID fourni par l'appelant en utilisant trois méthodes distinctes :
KeAttachProcess et écrase les 4096 premières pages avec 0xCC (points d'arrêt INT3), forçant un crash.ObOpenObjectByPointer et appelle ZwTerminateProcess pour les valeurs de PID élevées.ZwTerminateJobObject en tant que solution de repli.Les trois méthodes s'exécutent en contexte noyau sans validation de l'appelant, sans vérification de privilège et sans protection pour les processus critiques ou PPL. Cela peut être abusé pour terminer des agents EDR/AV et d'autres logiciels de sécurité.
ardrvkiller.exe <PID>
sc.exe create ardrv binPath="C:\path\to\ardrv_XX.sys" type=kernel
sc.exe start ardrv
ardrvkiller.exe 1234
16 variantes identifiées, toutes signées par OPSWAT, toutes partageant la même vulnérabilité.
| Date | Événement |
|---|---|
| 2026-02-25 | Demande CVE soumise à l'équipe d'attribution CVE |
| 2026-06-16 | CVE-2026-36425 attribué |
| 2026-07-17 | Avis public publié |
| Pilote | SHA256 |
|---|
| ardrv_1.sys | 0B4C5A2D24810748DE8CE6FB3D6A3E8ACD0305272D6425FA054632410D23EC80 |
| ardrv_2.sys | 1C5129B4D63F2D5252B5B02A0A7D655DAC3B6EAC23DD4ED92B4DD55F243387FF |
| ardrv_3.sys | 4D07B6423F4D5D80D2DAEC8FAED7ECC40855339BEE95C26289179C1FD083078E |
| ardrv_4.sys | 6B208CE68BA3F6C788BD89BA677EBF1C2407A55F9F43A42EA7207635634BAF66 |
| ardrv_5.sys | 07C5209BF83065FE760F4FEE4ED2308B0C523671F68CA73A3854C2C8C28C0541 |
| ardrv_6.sys | 7B3F8FA5844D829142002D47C2DF8573C7D67DEFE4171414C6A015A38AFE55F5 |
| ardrv_7.sys | 9F326EDE322930A7D5E149FA8720802B0623C1972DC54E41A2A73608FB6810DD |
| ardrv_8.sys | 34AD901B4FEA05DA301EBB619FA48CFAC058720E41DB71B3FCA1C47763BAE066 |
| ardrv_9.sys | 4574CF50DBE2FBCE849881E8875297753CE2E240C312E01B3B461D80DF063BBE |
| ardrv_10.sys | 75454A8583EA2A5B6C7711E9BF32C61B8A7E902F5C429FCBE36673CCC076E910 |
| ardrv_11.sys | 551254A5E59DF92E6049867162633E3E476CDF5999D05C3E23A57C98BE03F475 |
| ardrv_12.sys | 7504887E1E195AD585CFFA5B6A5034161A7CC49F351123D60DEF79302BDB8326 |
| ardrv_13.sys | 33233988D8C735FDF1162E043ED1E6FFF62E7D6102C5BD300561D71FD32526F3 |
| ardrv_14.sys | 59080957DE2519F5013BE8CCF0B9012DC97AD692E69578CB3F60148C528BDBB1 |
| ardrv_15.sys | D82108E6578F4866D7114D6847282C04F0B146809BC66DED3300FE993B42D20F |
| ardrv_16.sys | E3CB9F52A4FDE53FC886DC35D41BB36E8B993C74826389D22440B92D94480A6D |