
CVE-2026-19193 개념 증명
Jiangmin Antivirus 커널 드라이버(kvcore.sys)의 인증되지 않은 미니필터 메시지 핸들러를 통한 임의 프로세스 종료
제품: Jiangmin Antivirus V21
구성 요소: kvcore.sys (코어 커널 드라이버)
버전: 1.23.6.27
SHA-256 해시: AE4ABB650C7DF1D3654AFC814617DE6F6589DC2C3BE434154B3BE0F6521E2259
높음 - 7.8 (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
Jiangmin Antivirus 커널 드라이버인 kvcore.sys는 사용자 모드 프로세스의 명령 메시지를 수락하는 미니필터 통신 포트("\KvCorePortX0")를 노출합니다. 드라이버의 MessageNotifyCallback(FUN_140008c60)은 명령 코드(0x1D / CMD_TERMINATE_PROCESS)를 FUN_14000cf14 함수로 디스패치하며, 이 함수는 다음 커널 함수 체인을 사용하여 PID로 지정된 임의의 프로세스를 종료합니다:

취약점은 FUN_14000688c에서 필터 통신 포트가 과도하게 허용적인 액세스 마스크(0x1F0001)로 FltBuildDefaultSecurityDescriptor()를 사용하여 생성되고, EVERYONE(S-1-1-0)에게 연결 권한을 부여하기 때문에 발생합니다. 이로 인해 모든 사용자 모드 프로세스가 연결할 수 있습니다.

사용자 모드 프로세스가 KvCorePortX0 미니필터에 메시지를 보내면 MessageNotifyCallback 콜백 함수(FUN_140008c60)는 호출자 인증을 수행하지 않습니다. SeSinglePrivilegeCheck() 호출, PsGetCurrentProcess() 검증, 토큰 확인 또는 프로세스 허용 목록 검사가 전혀 없습니다.

PoC는 관리자 명령 프롬프트에서 실행해야 하며 kvcore.sys 드라이버가 실행 중이어야 합니다.
sc.exe create kvcore type= kernel binPath= <driver-path> ; sc.exe start kvcore)예시:
.\kvcore_kill_poc.exe --name "MsMpEng.exe"
.\kvcore_kill_poc.exe --pid 3340
Windows 11 24H2(빌드 26200)에서의 테스트 결과:
