
CVE-2026-19195 Proof of Concept
Modifiche Arbitrarie alle Chiavi di Registro tramite richieste IOCTL non autenticate nel Driver del Kernel dell'Antivirus Jingyun (ZyArk.sys)
Prodotto: Jingyun Antivirus
Versione: 2.4.2.39
Componente: ZyArk.sys
SHA-256 Hash: E89927434EA9297D2845F107441F5E3D5337457E7B844FF4AF3755369E9E7C4E
Alta - 7.8 (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
Il driver del kernel ZyArk.sys dell'Antivirus Jingyun espone una manipolazione arbitraria delle chiavi di registro tramite IOCTL con controlli di accesso insufficienti. Il driver crea il proprio device object con un descrittore di sicurezza che concede a tutti accesso completo. Il gestore IOCTL 0x226AF0 invia a FUN_0001b32c, che esegue operazioni di registro in modalità kernel (ZwCreateKey, ZwOpenKey, ZwSetValueKey, ZwDeleteKey, ecc.) come SYSTEM senza alcuna autenticazione del chiamante. Ciò consente agli utenti standard con privilegi bassi di leggere, scrivere ed eliminare qualsiasi chiave di registro sul sistema. In questo esempio, Windows Defender può essere completamente disabilitato tramite manipolazioni del registro.
Eseguire l'exploit in un prompt standard con privilegi bassi con il servizio kernel ZyArk.sys:
Riparare l'SDDL del dispositivo: concedere l'accesso solo a SYSTEM e agli amministratori integrati.
Verificare il processo chiamante prima di elaborare qualsiasi IOCTL: verificare il PID del chiamante rispetto all'elenco consentito e verificare la firma digitale del chiamante.