
CVE-2026-36425 OPSWAT AppRemover (ardrv.sys) improper access control advisory
Um driver de kernel assinado da OPSWAT que mata qualquer processo sob demanda. Sem necessidade de direitos de administrador, sem verificações de privilégio, sem perguntas. Aponte para um EDR, um antivírus, um processo protegido por PPL e ele morre. Três métodos de eliminação diferentes, todos executados em modo kernel, todos acionados por um único IOCTL de qualquer usuário local. 16 variantes de driver vulneráveis identificadas, todas validamente assinadas.
⚠️ Este repositório é apenas para fins educacionais e de pesquisa. O autor não se responsabiliza por qualquer uso indevido das informações ou ferramentas fornecidas.
📝 Postagem no Blog: Apresentando o CVE-2026-36425 | OPSWAT EDR Terminator
Na postagem do blog, percorremos todo o processo de engenharia reversa do driver no IDA Pro, desde a configuração do DriverEntry até a cadeia de despacho do IOCTL, e detalhamos os três métodos diferentes de terminação de processos que o driver usa internamente. Também demonstramos um teste ao vivo contra um dos famosos EDRs, carregando o driver assinado e terminando o agente do modo kernel.
| Campo | Detalhes |
|---|---|
| CVE | CVE-2026-36425 |
| Fornecedor | OPSWAT, Inc. |
| Produto | AppRemover Driver (ardrv.sys) |
| Versões Afetadas | v2017.10.02.1551 e anteriores |
| Tipo de Vulnerabilidade | Controle de Acesso Impróprio (CWE-284) |
| Impacto | Terminação arbitrária de processos, bypass de EDR, negação de serviço |
| Vetor de Ataque | Local |
| Privilégios Necessários | Baixo (qualquer usuário local) |
| Testado Em | Windows 10 / Windows 11 (x64) |
| Encontrado Por | Jehad Abudagga (@j3h4ck) |
O driver de kernel do OPSWAT AppRemover (ardrv.sys) expõe um objeto de dispositivo (\\.\ardrv) que é acessível a qualquer usuário local sem validação de privilégio. O manipulador de IOCTL 0x2420031 do driver realiza a terminação de processo em um PID fornecido pelo chamador usando três métodos distintos:
KeAttachProcess e sobrescreve as primeiras 4096 páginas com 0xCC (breakpoints INT3), forçando uma falha.ObOpenObjectByPointer e chama ZwTerminateProcess para valores altos de PID.ZwTerminateJobObject como fallback.Todos os três métodos executam em contexto de kernel sem validação do chamador, sem verificações de privilégio e sem proteção para processos críticos ou PPL. Isso pode ser abusado para terminar agentes de EDR/AV e outros softwares de segurança.
ardrvkiller.exe <PID>
sc.exe create ardrv binPath="C:\path\to\ardrv_XX.sys" type=kernel
sc.exe start ardrv
ardrvkiller.exe 1234
16 variantes identificadas, todas assinadas pela OPSWAT, todas compartilhando a mesma vulnerabilidade.
| Data | Evento |
|---|---|
| 2026-02-25 | Solicitação de CVE enviada ao Time de Atribuição de CVE |
| 2026-06-16 | CVE-2026-36425 atribuído |
| 2026-07-17 | Aviso público publicado |
| Driver | SHA256 |
|---|
| ardrv_1.sys | 0B4C5A2D24810748DE8CE6FB3D6A3E8ACD0305272D6425FA054632410D23EC80 |
| ardrv_2.sys | 1C5129B4D63F2D5252B5B02A0A7D655DAC3B6EAC23DD4ED92B4DD55F243387FF |
| ardrv_3.sys | 4D07B6423F4D5D80D2DAEC8FAED7ECC40855339BEE95C26289179C1FD083078E |
| ardrv_4.sys | 6B208CE68BA3F6C788BD89BA677EBF1C2407A55F9F43A42EA7207635634BAF66 |
| ardrv_5.sys | 07C5209BF83065FE760F4FEE4ED2308B0C523671F68CA73A3854C2C8C28C0541 |
| ardrv_6.sys | 7B3F8FA5844D829142002D47C2DF8573C7D67DEFE4171414C6A015A38AFE55F5 |
| ardrv_7.sys | 9F326EDE322930A7D5E149FA8720802B0623C1972DC54E41A2A73608FB6810DD |
| ardrv_8.sys | 34AD901B4FEA05DA301EBB619FA48CFAC058720E41DB71B3FCA1C47763BAE066 |
| ardrv_9.sys | 4574CF50DBE2FBCE849881E8875297753CE2E240C312E01B3B461D80DF063BBE |
| ardrv_10.sys | 75454A8583EA2A5B6C7711E9BF32C61B8A7E902F5C429FCBE36673CCC076E910 |
| ardrv_11.sys | 551254A5E59DF92E6049867162633E3E476CDF5999D05C3E23A57C98BE03F475 |
| ardrv_12.sys | 7504887E1E195AD585CFFA5B6A5034161A7CC49F351123D60DEF79302BDB8326 |
| ardrv_13.sys | 33233988D8C735FDF1162E043ED1E6FFF62E7D6102C5BD300561D71FD32526F3 |
| ardrv_14.sys | 59080957DE2519F5013BE8CCF0B9012DC97AD692E69578CB3F60148C528BDBB1 |
| ardrv_15.sys | D82108E6578F4866D7114D6847282C04F0B146809BC66DED3300FE993B42D20F |
| ardrv_16.sys | E3CB9F52A4FDE53FC886DC35D41BB36E8B993C74826389D22440B92D94480A6D |