Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-42978-PoC-Research — CVE-2026-42978 Windows Push Notifications (WpnService) の Use-After-Free および Race Condition に関するPoC研究、診断スキャナー、ならびにAI Security Tool向けセキュリティ監査モジュール。 | Kitploit
ツール/GitHubGitHub/syntaxmethod/cve-2026-42978-poc-research
防御ツール特権昇格脆弱性スキャナー脆弱性分析エクスプロイト脅威インテリジェンス論文と研究学習と教育

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
GitHub
syntaxmethod/cve-2026-42978-poc-research

CVE-2026-42978-PoC-Research

CVE-2026-42978 Windows Push Notifications (WpnService) の Use-After-Free および Race Condition に関するPoC研究、診断スキャナー、ならびにAI Security Tool向けセキュリティ監査モジュール。

リポジトリを見るウェブサイト
1317時間23分前未レビュー

CVE-2026-42978
AIセキュリティツール向けWindowsプッシュ通知モジュール

次世代AIセキュリティエコシステム、マルチプロトコルターミナル & 自律エージェントスイート


Latest Release Build Status Donations Telegram Channel License

ウェブサイト · 製品ドキュメント · ホストアプリケーション · コミュニティチャット

ウェブサイトナビゲーション: ホーム · アップデート · ダウンロード · モジュール

Module banner


公式ホストアプリケーション

製品: AI Security Tool
サイト: zerodayevil.github.io
ドキュメント: https://zerodayevil.github.io/ai-security-tool

このモジュールは、AI Security Tool 向けのレビュー済み解説記事であり、安全チェックプロファイルです。
プロジェクトサイトまたは公式カタログに掲載されているモジュールのみを使用してください。このモジュールは、承認されたアプリケーション内で、自身が所有するか、書面による評価許可を得たエンドポイントに対してのみロードしてください。

このリポジトリは、WpnService に対する武器化されたエクスプロイトを同梱していません。lab/ 配下のラボは、このクラスのバグ(TOCTOU / ダブルフェッチ)を模したスタンドアロンのモックです。実際のプッシュ通知サービスとは通信しません。


クイックスタート & インストール

まずホストアプリケーションをインストールしてください。その後、Modules → Windows / Local EoP → CVE-2026-42978 からこのモジュールを有効化します。

すぐに使えるビルド

公式ソースのみ:

  • https://zerodayevil.github.io/
  • https://zerodayevil.github.io/ai-security-tool
  • https://github.com/ZeroDayEvil/ai-security-tool

概念の概要

CVE-2026-42978 は、Windows プッシュ通知におけるローカル特権昇格です。Microsoft は、適切な同期なしに共有リソースへ同時アクセスする問題(CWE-362)として説明しています。パッチ適用済みと未適用の wpncore.dll の研究により、プラットフォームシャットダウン中の PresentationEndpointFacade におけるuse-after-free レースが明らかになっています。

WpnService はセッション 0 で NT AUTHORITY\SYSTEM(svchost.exe -k netsvcs -p)として実行されます。トースト、タイル、バッジの配信はこのサービスを経由します。このプロセスに対するレースに勝利することは、ローカルマシン上の SYSTEM 問題です。リモートの事前認証不要な DC のバグではありません。

ステータス: 2026年6月10日(Patch Tuesday)に修正済み。このページは防御的研究です。

これは CVE-2026-41089(Netlogon RCE)ではありません。コンポーネント、特権モデル、パッチ日が異なります。


仕様


対象範囲

プッシュ通知を搭載するクライアントおよびサーバー SKU。チケットをクローズする前に、MSRC で正確な KB を確認してください。

ファミリー備考
Windows 101809、21H2、22H2(該当する場合は x86 / x64 / ARM64)
Windows 1123H2、24H2、25H2、26H1
Windows Server2016 / 2019 / 2022 / 2025(コンポーネントが存在する場合はフルおよび Server Core)

公開されているサービス情報に基づく目安ビルド(常に MSRC を再確認してください):


根本原因(研究)

このファサードは通知 API 呼び出しをラップし、PresentationEndpointImpl に委譲します。プラットフォームのシャットダウン中に NotificationPlatform オブジェクトが破棄されます。歴史的に、いくつかのファサードメソッドは、シャットダウンフラグや共有ロックを伴わずにプラットフォームポインタを取得していました。もしティアダウンがレースに勝利すると、次の呼び出しはダングリングポインタを使用します。

Facade, platform, shutdown guard

同じロックとガードのパターンが、49 個の PresentationEndpointFacade::* メソッド全体に適用されました。その下の実装メソッドはそのままにされました。穴はファサードにありました。

未修正の形状(wpncore.dll 26100.8521)

root@kitploit:~
// PresentationEndpointFacade::ToastUnblockAll — unpatched
long ToastUnblockAll(PresentationEndpointFacade *this) {
    NotificationPlatformHandle::Get(this + 0x50);
    if (platform == NULL)
        Throw_Hr(...);
    return PresentationEndpointImpl::UnblockToastsForEachApp(...);
}

修正済みの形状(wpncore.dll 26100.8655)

root@kitploit:~
// PresentationEndpointFacade::ToastUnblockAll — patched
long ToastUnblockAll(PresentationEndpointFacade *this) {
    if (Feature_4097557817::IsEnabled()) {
        AcquireSRWLockShared(&Wns::s_platformLock);
        if (Wns::s_platformShutdown)
            Throw_Hr(E_APPLICATION_EXITING);
        NotificationPlatformHandle::Get(this + 0x50);
        ReleaseSRWLockShared(&Wns::s_platformLock);
    }
}

Ghidra with unpatched and patched wpncore.dll open

パッチが追加するもの:

  1. AcquireSRWLockShared — リーダー・ライターロック。シャットダウンは排他を取得します。
  2. s_platformShutdown — ティアダウンが開始された場合、E_APPLICATION_EXITING で離脱します。
  3. WIL unique_storage による RAII 解放。これにより例外パスでもロックが解放されます。
  4. 段階的ロールアウト / ロールバック用の機能フラグ Feature_4097557817。

バイナリ差分の規模

reports/ からの PE に関する注記:

  • .text が 18,432 バイト増加
  • .data が 96 バイト増加(Wns::s_platformLock、Wns::s_platformShutdown)
  • 新しいインポートなし — SRW ロック API はすでに存在していた
  • 排他ロック解放のための新しい RAII デストラクタ

影響

WpnService は SYSTEM です。レースに勝利すると、ダングリング vtable 呼び出しがローカル SYSTEM コード実行に転用される可能性があります。そのステップ — ヒープスプレー、vtable ハイジャック、ペイロード — はここでは対象外です。

このモジュールは、根本原因の理解、パッチ検証、検出のためのものです。


AI Security Tool 内でのこのモジュールの使用

  1. zerodayevil.github.io から最新の公式ビルドをインストールします。
  2. Modules → CVE-2026-42978 を開きます。
  3. チェック対象を認可された Windows エンドポイントに向けます。
  4. 結果は「レースを発火させる」ものではなく、パッチの有無 / WPN の態勢として扱います。
  5. 任意で、検出パック(detection/)をラボマシンに収集します。

本番の WpnService に対してクラッシュやレースのループを実行しないでください。

root@kitploit:~
authorized operator
        │
        ▼
 AI Security Tool  →  module 42978
        │
        ▼
 authorized Windows endpoint
        │
        ├─ patch / wpncore.dll age
        └─ SIEM / Sysmon / Event Log notes

TOCTOU ラボ(モックサービスのみ)

lab/ は、ダブルフェッチ / TOCTOU のスタンドアロン C デモです。名前付きパイプと共有メモリを使用します。wpncore.dll をロードせず、WpnService を起動または停止しません。

  • vulnerable_service.exe — 長さを検証し、スリープし、再び長さを読み取ります。
  • race_attacker.exe — そのウィンドウ中に共有値を反転させます。
  • --patched — ローカル変数への単一フェッチ。同じ攻撃者でもレースはゼロになるはずです。

GCC(MinGW)が必要です。lab/ から:

root@kitploit:~
build.bat

ターミナル 1: vulnerable_service.exe
ターミナル 2: race_attacker.exe 5
その後、vulnerable_service.exe --patched と比較します。

TOCTOU race condition demo


検出と脅威ハンティング

ETW モニター — detection/etw_wpn_monitor.ps1

7 つのチェック:

  1. WpnService の状態と PID
  2. クラッシュ / 再起動履歴
  3. Push Notifications Platform イベントログのバースト
  4. WPN 関連の名前付きパイプ
  5. パッチのヒント(wpncore.dll の日付 / ビルド)
  6. WPN モジュールをロードしているプロセス
  7. 通知データパス配下のジャンクション / シンボリックリンク監査
root@kitploit:~
powershell -ExecutionPolicy Bypass .\detection\etw_wpn_monitor.ps1

ETW monitor output

Sysmon — detection/sysmon_wpn_race_detect.xml

root@kitploit:~
sysmon64.exe -accepteula -i detection\sysmon_wpn_race_detect.xml

イベントビューアー

チャネル: Microsoft-Windows-PushNotifications-Platform/Operational

  • イベント 1225 — トランスポートレベルの WPN コマンド
  • バーストレート(例: 20/分超) — 確認する価値はあるが、確証ではない
  • エラー / クリティカル — 失敗した試行によるクラッシュの可能性

Event Viewer WPN operational log


緩和チェックリスト

  • 対象範囲内のすべての SKU に 2026年6月の累積更新プログラムを適用
  • wpncore.dll のビルドがそのブランチの修正済み行と一致
  • ワークステーションとジャンプボックスに EDR / Sysmon を導入(DC のみではない)
  • svchost -k netsvcs がシェルを起動した場合にアラート
  • ホストアプリのモジュール結果を修正プログラムインベントリとともにアーカイブ

etw_wpn_monitor.ps1 が未修正と報告した場合は、2026年6月の更新プログラムをインストールして再チェックしてください。


関連 CVE(2026年6月 WPN クラスタ)


リポジトリ構成

root@kitploit:~
CVE-2026-42978/
├── README.md
├── LICENSE
├── lab/
│   ├── vulnerable_service.c
│   ├── race_attacker.c
│   └── build.bat
├── detection/
│   ├── etw_wpn_monitor.ps1
│   └── sysmon_wpn_race_detect.xml
└── reports/
    ├── PE_DIFF_REPORT.txt
    └── FUNCTION_DIFF_REPORT.txt

必要なもの: 検出スクリプトには Windows 10/11 · モックラボには MinGW · Sysmon は任意。

この README 内のスクリーンショットは公開画像 URL から読み込まれます。このツリーには保存されていません。


参考資料

  • MSRC — CVE-2026-42978
  • CVE record
  • BDU:2026-08249

セキュリティモジュールカタログ

リモートコード実行 & ネットワーク問題 4 modules
  • CVE-2026-41089 — Windows Netlogon モジュール · @ZeroDayEvil
  • CVE-2026-20805 — Windows RCE モジュール · @ZeroDayEvil
  • CVE-2026-41096 — クリティカル RCE チェックモジュール · @ZeroDayEvil
  • CVE-2026-24291 — ネットワークプロトコルモジュール · @ZeroDayVPN
特権昇格 & サービス 2 modules
  • CVE-2026-66804 — CrossDevice サービス EoP · @ZeroDayVPN
  • CVE-2026-42978 — Windows プッシュ通知 EoP(このリポジトリ) · @ZeroDayEvil
研究 & 解説記事 2 modules
  • CVE-2026-50416 — ローカル特権昇格の解説記事 · @ZeroDayEvil
  • CVE-2026-83991 — 解説記事モジュール · @ZeroDayVPN

コントリビューション & コミュニティ

役立つ作業:

  1. 事実 — MSRC ビルド、6月の WPN クラスタ内の関連 CVE。
  2. 検出 — Sigma、より良い ETW、ASR の推奨事項。
  3. ホストアプリのメタデータと翻訳。
  4. ドキュメントとリンク切れの修正。

実際のサービスに対する武器化された WpnService エクスプロイト、ヒープスプレーヘルパー、またはエクスプロイト PoC を追加する PR は開かないでください。


連絡先 & サポート

  • ウェブサイト: zerodayevil.github.io
  • 製品ドキュメント: zerodayevil.github.io/ai-security-tool
  • Telegram 管理者: @ZeroDayEvil
  • Telegram チャット: @ZeroDyaTool_chat
  • Telegram チャンネル: @ZeroDyaTool_channel
  • Open Collective: opencollective.com/ZeroDayEvil

ライセンス & 法的情報

MIT License の下で公開されています。LICENSE を参照してください。

認可された防御的研究およびシステム管理のみ。
書面による許可のないローカル特権昇格テストは違法です。

この脆弱性は修正済みです。Windows を最新の状態に保ってください。このリポジトリには、実際のサービスに対する武器化されたエクスプロイトは含まれていません。


AI Security Tool — サイバーセキュリティ専門家向けのターミナルワークフローと自動化。

zerodayevil.github.io 向けの防御モジュール · スタンドアロンの WpnService エクスプロイトなし · 事実は MSRC で確認してください

ツールをダウンロード
OS / プラットフォームバージョンアーキテクチャ / 形式更新日ステータスダウンロード
Windowsv6.3.20x64 インストーラー (.exe)2026-09-08最新Download .exe
Windowsv6.3.20x64 ポータブル (.tar.gz)2026-09-08最新Download .tar.gz
macOSv5.3.29Apple Silicon (.dmg)2026-09-05安定版Download .dmg
Linuxv5.3.27ユニバーサル x64 (.tar.gz)2026-09-01安定版Download .tar.gz
Androidv5.3.27ARM64 APK (.apk)2026-09-01安定版Download .apk
項目値
CVECVE-2026-42978
BDUBDU:2026-08249
ベンダーアドバイザリMSRC — Windows Push Notifications EoP
深刻度高 · CVSS 3.1 7.8
脆弱性の種類CWE-362 競合状態 · シャットダウンパスにおける use-after-free
コンポーネントWindows Push Notifications · WpnService · wpncore.dll
攻撃ベクトルローカル
必要な特権低(認可されたローカルユーザー)
ユーザー操作不要
Patch Tuesday2026年6月10日
モジュール種別研究解説 + アプリ内安全チェック + 検出パック
ブランチ修正済みビルドの目安
Windows 11 23H222631.7219
Windows 11 24H226100.8655
Windows 11 25H226200.8655
Windows 11 26H128000.2269
wpncore.dll の例(24H2)脆弱 26100.8521 → 修正済み 26100.8655
カテゴリ関数の例
ToastToastUnblockAll, ToastCreateSession, ToastCloseSession, ToastRequestAllNotifications, ToastSuppress
TileTileCreateSession, TileCloseSession, TileRequestResourceForeground
RegistrationRegisterApplication, UnregisterApplication, RegisterHandler, UpdateRegistration
SettingsChangeAppSetting, QueryAppSetting, QueryGlobalSetting
DeliveryDeliver, GetPayloadForNotificationId, Submit, PostScheduledNotification
QueriesGetRegisteredHandler, GetSettingsFromHandler, GetAssetsFromHandler
ルール用途
WPN_EoP_ChildProcesssvchost(netsvcs)が cmd / powershell / wscript を起動
WPN_PipeAccessWPN 関連の名前付きパイプへの接続
WPN_FileCreation通知データディレクトリ配下でのファイル作成
WPN_RegistryTamperingPushNotifications キー配下への書き込み
WPN_ProcessAccesssvchost への PROCESS_ALL_ACCESS
WPN_ThreadInjectionsvchost への CreateRemoteThread
CVEクラス
CVE-2026-42977EoP · レース
CVE-2026-42978EoP · レース(このモジュール)
CVE-2026-42979EoP · レース
CVE-2026-42991EoP · レース
CVE-2026-42969情報漏えい · レース
CVE-2026-42970情報漏えい · レース
CVE-2026-42973情報漏えい · レース
CVE-2026-26167EoP
CVE-2026-32160EoP