CVE-2026-62737 的概念验证:ExecutionContext.sys 在内核模式下调用一个
用户控制的 TaskFn 指针,未经验证,从而产生
受控的内核崩溃。
已在原版 Windows 11 25H2(内部版本 26200.8655,ARM64)上验证:0x7E SYSTEM_THREAD_EXCEPTION_NOT_HANDLED,故障 RIP 设置为该 PoC 的
受控 TaskFn 标记。
同一脚本未导致未修改的 Windows 11 24H2 系统(内部版本
26100.5074,x64)崩溃,原因是 Windows 将易受攻击的内核路径保留为禁用状态,
受一个内部功能标志控制。在另一项仅限实验室的测试中,我们手动将该标志
在实时内核内存中更改,然后观察到 0x50 崩溃。由于该测试
修改了正在运行的内核,因此并非原版 24H2 复现。上述 Windows 11 25H2 ARM64
结果才是干净的原版复现。
该 PoC 演示了任意内核调用原语以及内核 DoS;它 并未实现完整的令牌窃取 LPE。


从包含该脚本的目录运行它。在经测试的 Windows 11 25H2
虚拟机中,共享文件夹副本在正常的 PowerShell 执行策略下运行;
无需 ExecutionPolicy Bypass。
# Probe the device without triggering the bugcheck
.\ecpoc-route-b.ps1 -ProbeOnly -Verbose
# Trigger the bugcheck (crashes the machine)
.\ecpoc-route-b.ps1 -Verbose
powershell.exe -NoProfile -ExecutionPolicy Bypass -File .\ecpoc-route-b.ps1 -Verbose
使用 C# Add-Type 的自包含 PowerShell 脚本;支持 x64 和 ARM64。