
CVE-2026-19193 Prova de Conceito
Terminação Arbitrária de Processos via Handler de Mensagens Minifilter Não Autenticado no Driver de Kernel do Antivírus Jiangmin (kvcore.sys)
Produto: Antivírus Jiangmin V21
Componente: kvcore.sys (Driver principal do kernel)
Versão: 1.23.6.27
Hash SHA-256: AE4ABB650C7DF1D3654AFC814617DE6F6589DC2C3BE434154B3BE0F6521E2259
Alta - 7.8 (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
O driver de kernel do Antivírus Jiangmin, kvcore.sys, expõe uma porta de comunicação minifilter ("\KvCorePortX0") que aceita mensagens de comando de processos em modo de usuário. O MessageNotifyCallback do driver (FUN_140008c60) despacha o código de comando (0x1D / CMD_TERMINATE_PROCESS) para a função FUN_14000cf14, que encerra um processo arbitrário especificado pelo PID usando a seguinte cadeia de funções do kernel:

A vulnerabilidade existe porque em FUN_14000688c, a porta de comunicação do filtro é criada usando FltBuildDefaultSecurityDescriptor() com uma máscara de acesso excessivamente permissiva (0x1F0001), concedendo direitos de conexão a TODOS (S-1-1-0). Isso permite que qualquer processo em modo de usuário se conecte.

Quando um processo em modo de usuário envia uma mensagem para o minifilter KvCorePortX0, a função de callback MessageNotifyCallback (em FUN_140008c60) não realiza autenticação do chamador. Não há chamadas a SeSinglePrivilegeCheck(), validação de PsGetCurrentProcess(), verificação de token ou qualquer verificação de lista de permissão de processos.

O PoC precisa ser executado em um prompt de comando como administrador e o driver kvcore.sys deve estar em execução
sc.exe create kvcore type= kernel binPath= <driver-path> ; sc.exe start kvcore)Exemplo:
.\kvcore_kill_poc.exe --name "MsMpEng.exe"
.\kvcore_kill_poc.exe --pid 3340
Resultado do teste no Windows 11 24H2 (Build 26200):
