
CVE-2026-19195 प्रूफ ऑफ कॉन्सेप्ट
जिंग्युन एंटीवायरस कर्नेल ड्राइवर (ZyArk.sys) में बिना प्रमाणीकरण के IOCTL अनुरोधों के माध्यम से मनमाना रजिस्ट्री कुंजी संशोधन
उत्पाद: Jingyun Antivirus
संस्करण: 2.4.2.39
घटक: ZyArk.sys
SHA-256 हैश: E89927434EA9297D2845F107441F5E3D5337457E7B844FF4AF3755369E9E7C4E
उच्च - 7.8 (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
Jingyun Antivirus कर्नेल ड्राइवर ZyArk.sys अपर्याप्त एक्सेस नियंत्रण के साथ IOCTL के माध्यम से मनमाना रजिस्ट्री कुंजी हेरफेर उजागर करता है। ड्राइवर अपने डिवाइस ऑब्जेक्ट को एक सुरक्षा विवरणक के साथ बनाता है जो सभी को पूर्ण पहुंच प्रदान करता है। IOCTL हैंडलर 0x226AF0 FUN_0001b32c पर डिस्पैच करता है, जो किसी भी कॉलर प्रमाणीकरण के बिना SYSTEM के रूप में कर्नेल-मोड रजिस्ट्री संचालन (ZwCreateKey, ZwOpenKey, ZwSetValueKey, ZwDeleteKey, आदि) करता है। यह कम-विशेषाधिकार वाले मानक उपयोगकर्ताओं को सिस्टम पर किसी भी रजिस्ट्री कुंजी को पढ़ने, लिखने और हटाने की अनुमति देता है। इस उदाहरण में, Windows Defender को रजिस्ट्री हेरफेर द्वारा पूरी तरह से अक्षम किया जा सकता है।
ZyArk.sys कर्नेल सेवा के साथ एक कम-विशेषाधिकार वाले मानक प्रॉम्प्ट में एक्सप्लॉइट चलाएं:
डिवाइस SDDL की मरम्मत करें: केवल SYSTEM और अंतर्निहित व्यवस्थापकों को पहुंच प्रदान करें।
किसी भी IOCTL को संसाधित करने से पहले कॉलिंग प्रक्रिया को सत्यापित करें: अनुमत सूची के विरुद्ध कॉलर के PID को सत्यापित करें, और कॉलर के डिजिटल हस्ताक्षर को सत्यापित करें।