
CVE-2026-36425 OPSWAT AppRemover (ardrv.sys) improper access control advisory
Подписанный драйвер ядра OPSWAT, который убивает любой процесс по требованию. Не требуются права администратора, проверки привилегий, никаких вопросов. Наведите его на EDR, антивирус, процесс, защищённый PPL, и он умрёт. Три различных метода уничтожения, все выполняются из режима ядра, все запускаются одним IOCTL от любого локального пользователя. Выявлено 16 уязвимых вариантов драйвера, все корректно подписаны.
⚠️ Этот репозиторий предназначен только для образовательных и исследовательских целей. Автор не несет ответственности за любое неправомерное использование предоставленной информации или инструментов.
📝 Статья в блоге: Представляем CVE-2026-36425 | OPSWAT EDR Terminator
В статье в блоге мы проходим полный процесс реверс-инжиниринга драйвера в IDA Pro, от настройки DriverEntry до цепочки диспетчеризации IOCTL, и разбираем три различных метода завершения процессов, которые драйвер использует под капотом. Мы также демонстрируем живой тест против одного из известных EDR, загружая подписанный драйвер и завершая агент из режима ядра.
| Поле | Детали |
|---|---|
| CVE | CVE-2026-36425 |
| Вендор | OPSWAT, Inc. |
| Продукт | AppRemover Driver (ardrv.sys) |
| Затронутые версии | v2017.10.02.1551 и более ранние |
| Тип уязвимости | Неправильный контроль доступа (CWE-284) |
| Воздействие | Произвольное завершение процессов, обход EDR, отказ в обслуживании |
| Вектор атаки | Локальный |
| Требуемые привилегии | Низкие (любой локальный пользователь) |
| Протестировано на | Windows 10 / Windows 11 (x64) |
| Найдено | Jehad Abudagga (@j3h4ck) |
Драйвер ядра OPSWAT AppRemover (ardrv.sys) предоставляет объект устройства (\\.\ardrv), доступный любому локальному пользователю без проверки привилегий. Обработчик IOCTL драйвера 0x2420031 выполняет завершение процесса по указанному вызывающей стороной PID с помощью трёх различных методов:
KeAttachProcess и перезаписывает первые 4096 страниц байтами 0xCC (точки останова INT3), вызывая аварийное завершение.ObOpenObjectByPointer и вызывает ZwTerminateProcess для высоких значений PID.ZwTerminateJobObject в качестве запасного варианта.Все три метода выполняются в контексте ядра без проверки вызывающей стороны, без проверок привилегий и без защиты для критических процессов или PPL. Это может быть использовано для завершения агентов EDR/AV и другого защитного ПО.
ardrvkiller.exe <PID>
sc.exe create ardrv binPath="C:\path\to\ardrv_XX.sys" type=kernel
sc.exe start ardrv
ardrvkiller.exe 1234
Выявлено 16 вариантов, все подписаны OPSWAT, все имеют одинаковую уязвимость.
| Дата | Событие |
|---|---|
| 2026-02-25 | Запрос CVE отправлен команде назначения CVE |
| 2026-06-16 | Назначен CVE-2026-36425 |
| 2026-07-17 | Опубликовано публичное уведомление |
| Драйвер | SHA256 |
|---|
| ardrv_1.sys | 0B4C5A2D24810748DE8CE6FB3D6A3E8ACD0305272D6425FA054632410D23EC80 |
| ardrv_2.sys | 1C5129B4D63F2D5252B5B02A0A7D655DAC3B6EAC23DD4ED92B4DD55F243387FF |
| ardrv_3.sys | 4D07B6423F4D5D80D2DAEC8FAED7ECC40855339BEE95C26289179C1FD083078E |
| ardrv_4.sys | 6B208CE68BA3F6C788BD89BA677EBF1C2407A55F9F43A42EA7207635634BAF66 |
| ardrv_5.sys | 07C5209BF83065FE760F4FEE4ED2308B0C523671F68CA73A3854C2C8C28C0541 |
| ardrv_6.sys | 7B3F8FA5844D829142002D47C2DF8573C7D67DEFE4171414C6A015A38AFE55F5 |
| ardrv_7.sys | 9F326EDE322930A7D5E149FA8720802B0623C1972DC54E41A2A73608FB6810DD |
| ardrv_8.sys | 34AD901B4FEA05DA301EBB619FA48CFAC058720E41DB71B3FCA1C47763BAE066 |
| ardrv_9.sys | 4574CF50DBE2FBCE849881E8875297753CE2E240C312E01B3B461D80DF063BBE |
| ardrv_10.sys | 75454A8583EA2A5B6C7711E9BF32C61B8A7E902F5C429FCBE36673CCC076E910 |
| ardrv_11.sys | 551254A5E59DF92E6049867162633E3E476CDF5999D05C3E23A57C98BE03F475 |
| ardrv_12.sys | 7504887E1E195AD585CFFA5B6A5034161A7CC49F351123D60DEF79302BDB8326 |
| ardrv_13.sys | 33233988D8C735FDF1162E043ED1E6FFF62E7D6102C5BD300561D71FD32526F3 |
| ardrv_14.sys | 59080957DE2519F5013BE8CCF0B9012DC97AD692E69578CB3F60148C528BDBB1 |
| ardrv_15.sys | D82108E6578F4866D7114D6847282C04F0B146809BC66DED3300FE993B42D20F |
| ardrv_16.sys | E3CB9F52A4FDE53FC886DC35D41BB36E8B993C74826389D22440B92D94480A6D |