Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-19195-PoC — Exploit de prova de conceito que visa manipuladores IOCTL não autenticados no Jingyun Antivirus ZyArk.sys, permitindo que usuários com baixos privilégios modifiquem chaves de registro arbitrárias e desativem controles de segurança. | Kitploit
Ferramentas/GitHubGitHub/patrickt2017/cve-2026-19195-poc
Escalada de PrivilégiosAnálise de VulnerabilidadesExploração
GitHubpatrickt2017/cve-2026-19195-poc

CVE-2026-19195-PoC

Exploit de prova de conceito que visa manipuladores IOCTL não autenticados no Jingyun Antivirus ZyArk.sys, permitindo que usuários com baixos privilégios modifiquem chaves de registro arbitrárias e desativem controles de segurança.

Ver Repositório
há 11 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-19195 - Prova de Conceito

Modificações Arbitrárias de Chaves de Registro via Solicitações de IOCTL Não Autenticadas no Driver de Kernel do Jingyun Antivirus (ZyArk.sys)

Ativo Afetado

Produto: Jingyun Antivirus

Versão: 2.4.2.39

Componente: ZyArk.sys

SHA-256 Hash: E89927434EA9297D2845F107441F5E3D5337457E7B844FF4AF3755369E9E7C4E

Severidade

Alta - 7.8 (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)

Descrição da Vulnerabilidade

O driver de kernel ZyArk.sys do Jingyun Antivirus expõe a manipulação arbitrária de chaves de registro por meio de solicitações IOCTL com controles de acesso insuficientes. O driver cria o seu objeto de dispositivo com um descritor de segurança que concede a todos acesso total. O manipulador de IOCTL 0x226AF0 encaminha para FUN_0001b32c, que executa operações de registro em modo kernel (ZwCreateKey, ZwOpenKey, ZwSetValueKey, ZwDeleteKey, etc.) como SYSTEM, sem qualquer autenticação do chamador. Isso permite que usuários padrão com baixos privilégios leiam, gravem e excluam qualquer chave de registro no sistema. Neste exemplo, o Windows Defender pode ser completamente desativado por meio de manipulações de registro.

Prova de Conceito/Passos para Reproduzir

Execute o exploit em um prompt padrão de baixo privilégio com o serviço de kernel ZyArk.sys:

  • com o Jingyun Antivirus em execução ou
  • Use o sc.exe para criar manualmente um serviço de kernel (sc.exe create ZyArk type= kernel binPath= ; sc.exe start ZyArk)

Mitigações e Recomendações

  1. Repare o SDDL do dispositivo: conceda acesso apenas a SYSTEM e aos administradores integrados.

  2. Verifique o processo chamador antes de processar qualquer IOCTL: verifique o PID do chamador em relação à lista de permissões e verifique a assinatura digital do chamador.

Baixar ferramenta