
CVE-2026-42978 Windows Push Notifications (WpnService) Use-After-Free- und Race-Condition-PoC-Forschung, Diagnose-Scanner und Sicherheitsaudit-Modul für AI Security Tool.
Website-Navigation: Startseite · Updates · Downloads · Module
Produkt: AI Security Tool
Website: zerodayevil.github.io
Dokumentation: https://zerodayevil.github.io/ai-security-tool
Dieses Modul ist ein geprüfter Write-up und ein Safe-Check-Profil für AI Security Tool.
Verwende nur Module, die auf der Projektseite oder im offiziellen Katalog aufgeführt sind. Lade dieses Modul innerhalb der genehmigten Anwendung, gegen Endpunkte, die dir gehören oder für die du eine schriftliche Autorisierung zur Bewertung hast.
Dieses Repository liefert keinen weaponisierten Exploit gegen WpnService. Das Lab unter lab/ ist ein eigenständiger Mock der Klasse des Bugs (TOCTOU / Double-Fetch). Es kommuniziert nicht mit dem echten Push-Notification-Dienst.
Installiere zuerst die Host-Anwendung. Aktiviere dann dieses Modul über Modules → Windows / Local EoP → CVE-2026-42978.
| OS / Plattform | Version | Architektur / Format | Aktualisiert | Status | Download |
|---|---|---|---|---|---|
| Windows | v6.3.20 | x64 Installer (.exe) | 2026-09-08 | Neueste | Download .exe |
| Windows | v6.3.20 | x64 Portable (.tar.gz) | 2026-09-08 | Neueste | Download .tar.gz |
| macOS | v5.3.29 | Apple Silicon (.dmg) | 2026-09-05 | Stabil | Download .dmg |
| Linux | v5.3.27 | Universal x64 (.tar.gz) | 2026-09-01 | Stabil | Download .tar.gz |
| Android | v5.3.27 | ARM64 APK (.apk) | 2026-09-01 | Stabil | Download .apk |
Nur offizielle Quellen:
CVE-2026-42978 ist eine lokale Rechteausweitung in Windows Push Notifications. Microsoft beschreibt den konkurrierenden Zugriff auf eine gemeinsam genutzte Ressource ohne ordnungsgemäße Synchronisierung (CWE-362). Untersuchungen an gepatchter vs. ungepatchter wpncore.dll zeigen eine Use-After-Free-Race in PresentationEndpointFacade während des Plattform-Shutdowns.
WpnService läuft in Session 0 als NT AUTHORITY\SYSTEM (svchost.exe -k netsvcs -p). Toast-, Tile- und Badge-Zustellung laufen darüber. Ein gewonnenes Race gegen diesen Prozess ist ein SYSTEM-Problem auf der lokalen Maschine — kein Remote-Pre-Auth-DC-Bug.
Status: gepatcht am 10. Juni 2026 (Patch Tuesday). Diese Seite ist defensive Forschung.
Es ist nicht CVE-2026-41089 (Netlogon RCE). Andere Komponente, anderes Privilegienmodell, anderes Patch-Datum.
| Feld | Wert |
|---|---|
| CVE | CVE-2026-42978 |
| BDU | BDU:2026-08249 |
| Herstellerhinweis | MSRC — Windows Push Notifications EoP |
| Schweregrad | Hoch · CVSS 3.1 7.8 |
| Schwachstelle | CWE-362 Race Condition · Use-After-Free auf dem Shutdown-Pfad |
| Komponente | Windows Push Notifications · WpnService · wpncore.dll |
| Angriffsvektor | Lokal |
| Erforderliche Privilegien | Niedrig (autorisierter lokaler Benutzer) |
| Benutzerinteraktion | Keine |
| Patch Tuesday | 10. Juni 2026 |
| Modultyp | Research-Write-up + In-App-Safe-Check + Detection-Pack |
Client- und Server-SKUs, die Push Notifications enthalten. Bestätige das genaue KB auf MSRC, bevor du ein Ticket schließt.
| Familie | Hinweise |
|---|---|
| Windows 10 | 1809, 21H2, 22H2 (x86 / x64 / ARM64 je nach Anwendbarkeit) |
| Windows 11 | 23H2, 24H2, 25H2, 26H1 |
| Windows Server | 2016 / 2019 / 2022 / 2025 (Full und Server Core, wo die Komponente existiert) |
Orientierungs-Builds aus öffentlichen Servicing-Notes (immer MSRC erneut prüfen):
| Branch | Indikativer gepatchter Build |
|---|---|
| Windows 11 23H2 | 22631.7219 |
| Windows 11 24H2 | 26100.8655 |
| Windows 11 25H2 | 26200.8655 |
| Windows 11 26H1 | 28000.2269 |
wpncore.dll Beispiel (24H2) | verwundbar 26100.8521 → gepatcht 26100.8655 |
Die Facade umschließt Notification-API-Aufrufe und delegiert an PresentationEndpointImpl. Während des Plattform-Shutdowns wird das NotificationPlatform-Objekt zerstört. Mehrere Facade-Methoden nahmen historisch einen Plattform-Zeiger ohne Shutdown-Flag oder Shared Lock. Gewinnt der Teardown das Race, verwendet der nächste Aufruf einen Dangling Pointer.
Dasselbe Lock-and-Guard-Muster wurde auf 49 PresentationEndpointFacade::*-Methoden angewendet. Die darunterliegenden Implementierungsmethoden blieben unverändert — das Loch saß an der Facade.
wpncore.dll 26100.8521)// PresentationEndpointFacade::ToastUnblockAll — unpatched
long ToastUnblockAll(PresentationEndpointFacade *this) {
NotificationPlatformHandle::Get(this + 0x50);
if (platform == NULL)
Throw_Hr(...);
return PresentationEndpointImpl::UnblockToastsForEachApp(...);
}
wpncore.dll 26100.8655)// PresentationEndpointFacade::ToastUnblockAll — patched
long ToastUnblockAll(PresentationEndpointFacade *this) {
if (Feature_4097557817::IsEnabled()) {
AcquireSRWLockShared(&Wns::s_platformLock);
if (Wns::s_platformShutdown)
Throw_Hr(E_APPLICATION_EXITING);
NotificationPlatformHandle::Get(this + 0x50);
ReleaseSRWLockShared(&Wns::s_platformLock);
}
}
Was der Patch hinzufügt:
AcquireSRWLockShared — Readers-Writer-Lock; Shutdown nimmt exklusiv.s_platformShutdown — Abbruch mit E_APPLICATION_EXITING, wenn der Teardown begonnen hat.unique_storage, sodass das Lock auf Exception-Pfaden freigegeben wird.Feature_4097557817 für gestaffeltes Rollout / Rollback.| Kategorie | Beispielfunktionen |
|---|---|
| Toast | ToastUnblockAll, ToastCreateSession, ToastCloseSession, ToastRequestAllNotifications, ToastSuppress |
| Tile | TileCreateSession, TileCloseSession, TileRequestResourceForeground |
| Registrierung | RegisterApplication, UnregisterApplication, RegisterHandler, UpdateRegistration |
| Einstellungen | ChangeAppSetting, QueryAppSetting, QueryGlobalSetting |
| Zustellung | Deliver, GetPayloadForNotificationId, Submit, PostScheduledNotification |
| Abfragen | GetRegisteredHandler, GetSettingsFromHandler, GetAssetsFromHandler |
PE-Notizen aus reports/:
.text wuchs um 18.432 Bytes.data wuchs um 96 Bytes (Wns::s_platformLock, Wns::s_platformShutdown)WpnService ist SYSTEM. Wird das Race gewonnen, kann ein Dangling-Vtable-Aufruf in lokale SYSTEM-Codeausführung umgewandelt werden. Dieser Schritt — Heap Spray, Vtable-Hijack, Payload — ist hier außerhalb des Geltungsbereichs.
Dieses Modul dient der Ursachenkompetenz, Patch-Verifikation und Erkennung.
detection/) auf einer Lab-Box.Führe keine Crash- oder Race-Schleifen gegen produktives WpnService aus.
authorized operator
│
▼
AI Security Tool → module 42978
│
▼
authorized Windows endpoint
│
├─ patch / wpncore.dll age
└─ SIEM / Sysmon / Event Log notes
lab/ ist eine eigenständige C-Demo für Double-Fetch / TOCTOU. Sie verwendet eine Named Pipe und Shared Memory. Sie lädt nicht wpncore.dll und startet oder stoppt nicht WpnService.
vulnerable_service.exe — validiert eine Länge, schläft, liest die Länge erneut.race_attacker.exe — kippt den geteilten Wert während dieses Fensters.--patched — Single-Fetch in eine lokale Variable; derselbe Angreifer sollte null Races sehen.Erfordert GCC (MinGW). Aus lab/:
build.bat
Terminal 1: vulnerable_service.exe
Terminal 2: race_attacker.exe 5
Dann mit vulnerable_service.exe --patched vergleichen.
detection/etw_wpn_monitor.ps1Sieben Prüfungen:
WpnService-Status und PIDwpncore.dll Datum / Build)powershell -ExecutionPolicy Bypass .\detection\etw_wpn_monitor.ps1
detection/sysmon_wpn_race_detect.xml| Regel | Wofür sie dient |
|---|---|
WPN_EoP_ChildProcess | svchost (netsvcs) startet cmd / powershell / wscript |
WPN_PipeAccess | Verbindungen zu WPN-bezogenen Named Pipes |
WPN_FileCreation | Dateierstellung unter Notification-Datenverzeichnissen |
WPN_RegistryTampering | Schreibzugriffe unter PushNotifications-Schlüsseln |
WPN_ProcessAccess | PROCESS_ALL_ACCESS auf svchost |
WPN_ThreadInjection | CreateRemoteThread in svchost |
sysmon64.exe -accepteula -i detection\sysmon_wpn_race_detect.xml
Kanal: Microsoft-Windows-PushNotifications-Platform/Operational
wpncore.dll-Build entspricht der gepatchten Zeile für diesen Branchsvchost -k netsvcs, das eine Shell startetWenn etw_wpn_monitor.ps1 ungepatcht meldet — installiere das Juni-2026-Update und prüfe erneut.
| CVE | Klasse |
|---|---|
| CVE-2026-42977 | EoP · Race |
| CVE-2026-42978 | EoP · Race (dieses Modul) |
| CVE-2026-42979 | EoP · Race |
| CVE-2026-42991 | EoP · Race |
| CVE-2026-42969 | Informationsoffenlegung · Race |
| CVE-2026-42970 | Informationsoffenlegung · Race |
| CVE-2026-42973 | Informationsoffenlegung · Race |
| CVE-2026-26167 | EoP |
| CVE-2026-32160 | EoP |
CVE-2026-42978/
├── README.md
├── LICENSE
├── lab/
│ ├── vulnerable_service.c
│ ├── race_attacker.c
│ └── build.bat
├── detection/
│ ├── etw_wpn_monitor.ps1
│ └── sysmon_wpn_race_detect.xml
└── reports/
├── PE_DIFF_REPORT.txt
└── FUNCTION_DIFF_REPORT.txt
Voraussetzungen: Windows 10/11 für die Detection-Skripte · MinGW für das Mock-Lab · Sysmon optional.
Screenshots in dieser README werden von öffentlichen Bild-URLs geladen. Sie sind nicht in diesem Tree gespeichert.
4 Module@ZeroDayEvil@ZeroDayEvil@ZeroDayEvil@ZeroDayVPN2 Module@ZeroDayVPN@ZeroDayEvil2 Module@ZeroDayEvil@ZeroDayVPNNützliche Arbeit:
Öffne keinen PR, der einen weaponisierten WpnService-Exploit, Heap-Spray-Helfer oder Exploit-PoC gegen den Live-Dienst hinzufügt.
Veröffentlicht unter der MIT-Lizenz. Siehe LICENSE.
Nur autorisierte defensive Forschung und Systemadministration.
Lokale Privilege-Escalation-Tests ohne schriftliche Autorisierung sind illegal.
Die Schwachstelle ist gepatcht. Halte Windows aktuell. Dieses Repository enthält keinen weaponisierten Exploit gegen den Live-Dienst.
AI Security Tool — Terminal-Workflow und Automatisierung für Cybersicherheits-Profis.
Defensives Modul für zerodayevil.github.io · Kein eigenständiger WpnService-Exploit · Fakten auf MSRC verifizieren