
CVE-2026-19195 개념 증명
Jingyun Antivirus 커널 드라이버(ZyArk.sys)의 인증되지 않은 IOCTL 요청을 통한 임의 레지스트리 키 수정
제품: Jingyun Antivirus
버전: 2.4.2.39
구성 요소: ZyArk.sys
SHA-256 해시: E89927434EA9297D2845F107441F5E3D5337457E7B844FF4AF3755369E9E7C4E
높음 - 7.8 (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
Jingyun Antivirus 커널 드라이버 ZyArk.sys는 액세스 제어가 불충분한 IOCTL을 통해 임의 레지스트리 키 조작을 노출합니다. 드라이버는 모든 사용자에게 전체 액세스 권한을 부여하는 보안 설명자를 사용하여 디바이스 객체를 생성합니다. IOCTL 핸들러 0x226AF0은 FUN_0001b32c로 디스패치되며, 호출자 인증 없이 SYSTEM 권한으로 커널 모드 레지스트리 작업(ZwCreateKey, ZwOpenKey, ZwSetValueKey, ZwDeleteKey 등)을 수행합니다. 이로 인해 낮은 권한의 일반 사용자가 시스템의 모든 레지스트리 키를 읽고, 쓰고, 삭제할 수 있습니다. 이 예시에서는 레지스트리 조작을 통해 Windows Defender를 완전히 비활성화할 수 있습니다.
ZyArk.sys 커널 서비스가 실행 중인 낮은 권한의 일반 프롬프트에서 익스플로잇을 실행합니다:
디바이스 SDDL 수정: SYSTEM 및 기본 제공 관리자에게만 액세스 권한을 부여합니다.
IOCTL을 처리하기 전에 호출 프로세스를 검증합니다: 호출자 PID를 허용 목록과 대조하고, 호출자의 디지털 서명을 검증합니다.