
CVE-2026-19195 Proof of Concept
Произвольное изменение ключей реестра через неаутентифицированные IOCTL-запросы в драйвере ядра антивируса Jingyun (ZyArk.sys)
Продукт: Jingyun Antivirus
Версия: 2.4.2.39
Компонент: ZyArk.sys
SHA-256 хэш: E89927434EA9297D2845F107441F5E3D5337457E7B844FF4AF3755369E9E7C4E
Высокая - 7.8 (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
Драйвер ядра антивируса Jingyun ZyArk.sys предоставляет возможность произвольного изменения ключей реестра через IOCTL с недостаточным контролем доступа. Драйвер создаёт свой объект устройства с дескриптором безопасности, предоставляющим всем полный доступ. Обработчик IOCTL 0x226AF0 передаёт управление в FUN_0001b32c, которая выполняет операции с реестром в режиме ядра (ZwCreateKey, ZwOpenKey, ZwSetValueKey, ZwDeleteKey и т. д.) от имени SYSTEM без какой-либо аутентификации вызывающего. Это позволяет обычным пользователям с низкими привилегиями читать, записывать и удалять любые ключи реестра в системе. В данном примере Windows Defender может быть полностью отключён путём манипуляций с реестром.
Запустите эксплойт в командной строке стандартного пользователя с низкими привилегиями при наличии службы ядра ZyArk.sys:
Исправьте SDDL устройства: предоставьте доступ только SYSTEM и встроенным администраторам.
Проверяйте вызывающий процесс перед обработкой любого IOCTL: сверяйте PID вызывающего со списком разрешённых и проверяйте цифровую подпись вызывающего.